MITER ATT&CK շրջանակ դարձել է համաշխարհային standard դասակարգելու համար, թե ինչպես են հարձակվողները գործում: Դուք հաճախ կտեսնեք այն գրված երկու ձևով. Միտրային հարձակում և միտրային հարված և հարվածԵրկուսն էլ վերաբերում են նույն ռեսուրսին։ Երբեմն մարդիկ այն անվանում են նաև MITRE հարձակման շրջանակ կամ անկյունային հարվածային շրջանակ.
Չնայած անվտանգության վերլուծաբանների կողմից լայնորեն ընդունված լինելուն, շատ մշակողներ դեռևս այն համարում են իրենց առօրյա աշխատանքից դուրս մի բան։ Այնուամենայնիվ, այս շրջանակը նաև արժեքավոր է DevSecOpsԱյն առաջարկում է հարձակվողների կողմից օգտագործվող մարտավարությունների և տեխնիկայի հստակ քարտեզ, որը կարող է ուղղակիորեն կիրառվել pipelines, կոդ և կախվածություններ։
Այս ուղեցույցում մենք առաջարկում ենք գործնական miter att&ck շրջանակի ակնարկ մշակողի տեսանկյունից։ Մենք բացատրում ենք, թե ինչպես կապել ATT&CK-ը իրական ռիսկերի հետ, ինչպիսիք են կախվածության ներարկումը, գաղտնի բացահայտումը և CI/CD չարաշահում: Ավելին, մենք ցույց ենք տալիս, թե ինչպես են Xygeni-ի նման գործիքները օգնում մշակողներին մեկնաբանել արդյունքները ATT&CK մարտավարության և տեխնիկայի համատեքստում՝ դրանք դարձնելով ավելի հեշտ հասկանալի և առաջնահերթություն տալու համար:
Ի՞նչ է MITRE ATT&CK-ը։
պաշտոնական MITRE ATT&CK շրջանակը գիտելիքների բազա է, որը կազմակերպում է, թե ինչպես են հակառակորդները վարվում համակարգերը խախտելու փորձ կատարելիս: Պատկերացրեք այն որպես քարտեզ. յուրաքանչյուր մարտավարություն ներկայացնում է նպատակ (օրինակ՝ մուտքի իրավունք ստանալը կամ տվյալների գողությունը), և յուրաքանչյուր տեխնիկա բացատրում է, թե ինչ մեթոդ են հարձակվողները օգտագործում դրան հասնելու համար:
Չնայած որոշ որոնումներում այն նշվում է որպես Ի՞նչ է mitre attack framework-ը կամ պարզապես Ի՞նչ է միտրային հարձակումը, երկու տերմիններն էլ մատնանշում են նույն նախագիծը՝ MITRE-ի կողմից պահպանվող հարձակվողի վարքագծի գործնական ուղեցույց։
Ամփոփելով՝ ATT&CK-ն օգնում է ձեզ հասկանալ ոչ միայն, որ ինչ-որ բան խոցելի է, այլև թե ինչպես այն կարող է շահագործվել իրական աշխարհում։ Մշակողների համար սա նշանակում է անորոշ ահազանգերից անցում իրական հարձակվողի հետ կապված գործնական պատկերացումների։ playbooks.
Ի՞նչ է նշանակում MITRE-ը։
Շատերը ենթադրում են, որ MITRE-ը հապավում է։ Սակայն դա այդպես չէ։ MITRE-ը ոչ առևտրային կազմակերպության անվանումն է, որը ստեղծել է ATT&CK-ն՝ կառավարություններին օգնելու համար, enterpriseև անվտանգության համայնքը։ Դրա նպատակն է բացահայտորեն կիսվել հակառակորդի մասին գիտելիքներով, որպեսզի բոլորը, վերլուծաբաններից մինչև մշակողներ, կարողանան ավելի լավ պաշտպանվել։
Նշում: MITER կորպորացիա իրականացնում է մի շարք անվտանգության նախաձեռնություններ, ինչպիսիք են CVE ID-ի հատկացումը և NVD աջակցությունը: MITRE ATT&CK-ը նրա նախագծերից մեկն է, որը կենտրոնացած է հակառակորդի մարտավարության և տեխնիկայի քարտեզագրման վրա:
MITRE ATT&CK շրջանակի բացատրությունը մշակողների համար
MITER ATT&CK շրջանակ սխալների կամ CVE-ների տվյալների բազա չէ։ Դրա փոխարեն, այն հարձակվողի վարքագծի մատրից: յուրաքանչյուր սյունակ ցույց է տալիս մարտավարություն (ինչ է ուզում հասնել հարձակվողը), և յուրաքանչյուր մարտավարության ներքո են տեխնիկաներ (ինչպես են նրանք փորձում դա անել):
Մշակողների համար ATT&CK-ն կարող եք դիտարկել որպես Հաճախակի հարձակման օրինաչափությունների ցանկ որոնք կարող են հայտնվել ձեր կոդում, կախվածություններում կամ CI/CD pipelines.
MITRE ATT&CK մատրիցը գործնականում
Ահա DevSecOps-ի համար ամենակարևոր մարտավարություններն ու տեխնիկաները.
- Սկզբնական մուտք (T1190): Սխալ կարգավորված Terraform սկրիպտը ամպային դույլը բաց է թողնում։
- Կատարում (T1059): A
curl | bashDockerfile-ում հրամանը կառուցման ընթացքում գործարկում է չստուգված կոդ։ - Մուտք դեպի վկայականներ (T1552): An AWS տոկեն կոշտ կոդավորված է
.envֆայլը հարձակվողներին անմիջական մուտք է տալիս։ - Արտահոսք (T1048): Չարամիտ NPM փաթեթ աննկատելիորեն ուղարկում է տվյալներ ձեր միջավայրից դուրս։
- Համառություն (T1547): Թաքնված հետինստալյացիոն սկրիպտը ապահովում է, որ հարձակվողը կարողանա կրկին մուտք գործել մաքրումից հետո։
Այս խնդիրները ATT&CK մատրիցի վրա քարտեզագրելով՝ մշակողները անմիջապես տեսնում են, թե ինչպես է պարզ սխալ կոնֆիգուրացիան կամ անապահով պրակտիկան կապված... իրական աշխարհի հարձակման սցենար.
Ինչու է MITRE ATT&CK-ը կարևոր DevSecOps-ում
Շատ մշակողներ կարծում են, որ ATT&CK-ն միայն վերլուծաբանների համար է, բայց հակառակն է ճիշտ։ Երբ խոցելիությունը կամ սխալ կարգավորումը կապված է այնպիսի մարտավարության հետ, ինչպիսին է կատարում or Մուտք դեպի վկայականներ, ավելի հեշտ է դառնում՝
- Հասկացեք հարձակվողի տեսակետը.
- Առաջնահերթություն տվեք, թե որ գտածոներն եք նախ շտկելու։
- Հաղորդակցվեք անվտանգության թիմերի հետ նույն լեզվով։
Իրական Pipeline Օրինակներ
Օրինակ, վնասակար հետինստալյացիոն սկրիպտ NPM փաթեթում համապատասխանեցվում է կատարում և Էքզֆիլտրացիա.
Նմանապես, ա սխալ կարգավորված Terraform ֆայլ S3 դույլի բացահայտումը ուղղակիորեն միանում է Սկզբնական մուտք.
A կոշտ կոդավորված AWS տոկեն պահոցում հստակորեն ներկայացնում է Մուտք դեպի վկայականներ.
Վերջապես, ան խճճված կախվածության ազդանշանային տվյալները դուրս են գալիս հավասարվում է Հրամանատարություն և վերահսկողություն (C2).
«Կրիտիկական լրջության» պիտակը տեսնելու փոխարեն, մշակողները ստանում են պարզ պատմություն թե ինչպես կօգտագործեն հարձակվողները այդ խնդիրը։ Սա անվտանգությունը դարձնում է պակաս վերացական և շատ ավելի գործնական։
Bridging այդ բացը
Վերջապես, ATT&CK-ն կառուցում է կամուրջ մշակողների և անվտանգության թիմերի միջևԵրկու կողմերն էլ օգտագործում են նույն մարտավարությունն ու տեխնիկան՝ ռիսկերը նկարագրելու համար: Մշակողները կարող են զտել այն արդյունքները, որոնք համապատասխանում են Սկզբնական մուտք or Էքզֆիլտրացիա, մինչդեռ վերլուծաբանները կարող են տեսնել, թե որ ռեպոներն ու pipelineամենախոցելիներն են։ Այս համատեղ համատեքստը արագացնում է տեսակավորումը, նվազեցնում աղմուկը և ապահովում, որ առաջին հերթին լուծվեն մեծ ազդեցություն ունեցող խնդիրները։
MITRE ATT&CK մարտավարությունն ու տեխնիկան DevSecOps-ում
MITER ATT&CK շրջանակ հաճախ դիտվում է որպես տեսություն։ Սակայն, մշակողների համար դա ուղղակիորեն թարգմանվում է ընդհանուր կոդավորման և pipeline հարցեր: Ստորև բերված աղյուսակը ցույց է տալիս, թե որքան կոնկրետ միտրային հարվածի տեխնիկա քարտեզագրում ամենօրյա DevSecOps սցենարների համար։
| ATT&CK մարտավարություն | Տեխնիկայի ID | DevSecOps-ի օրինակ |
|---|---|---|
| Սկզբնական մուտք | T1190 | Սխալ կարգավորված Terraform սկրիպտը բացում է S3 դույլ։ |
| կատարում | T1059 | curl | bash Dockerfile-ի ներսում գործարկվում է չստուգված կոդ։ |
| Մուտք դեպի վկայականներ | T1552 | AWS տոկենը կոշտ կոդավորված է .env ֆայլը. |
| Էքզֆիլտրացիա | T1048 | Կախվածություն՝ կառուցվածքից դուրս մշուշոտ կոդի ազդանշանային ազդանշանով։ |
| Համառություն | T1547 | NPM փաթեթում թաքնված է վնասակար հետինստալյացիոն սկրիպտ։ |
Փաստորեն, սա ապացուցում է, որ mitre հարձակման շրջանակը վերացական չէ։ Այն արտացոլում է նույն խնդիրները, որոնց մշակողները ամեն օր բախվում են պահոցներում և CI/CD pipelines.
MITRE ATT&CK-ի կիրառումը CI/CD Pipelines
DevSecOps-ում, pipelineհաճախ կամուրջ են կոդի և արտադրության միջև։ Այնուամենայնիվ, դրանք նաև դառնում են նոր հարձակման մակերես։ Քարտեզագրման խնդիրներ CI/CD MITRE ATT&CK մարտավարությունն ու տեխնիկան օգնում են մշակողներին տեսնել ռիսկերը կառուցվածքային ձևով։
Ընդհանուր ահազանգերից մինչև ATT&CK-ի քարտեզագրված արդյունքներ
Անորոշ հաղորդագրությունների փոխարեն, ինչպիսիք են «Հայտնաբերվել է անապահով սկրիպտ», արդյունքները կարող են նշվել ATT&CK համատեքստով։
- Կատարում (T1059): A
curl | bashDockerfile-ի ներսում գտնվող հրամանը թույլ է տալիս հարձակվողներին գործարկել կամայական կոդ։ - Մուտք դեպի վկայականներ (T1552): An
.envԿոշտ կոդավորված AWS տոկեններով ֆայլը հնարավորություն է տալիս անմիջականորեն մուտք գործել ամպային ռեսուրսներ։ - Արտահոսք (T1048): Խճճված beaconing կոդ պարունակող կախվածությունը աննկատելիորեն ուղարկում է տվյալներ կազմակերպության սահմաններից դուրս։
- Համառություն (T1547): Վնասակար հետինստալյացիոն սկրիպտները ապահովում են, որ հարձակվողը վերստանա մուտքը նույնիսկ մաքրումից հետո։
Արդյունքում, մշակողները չեն տեսնում միայն «կրիտիկական» և «միջին» հասկացությունները։ Նրանք տեսնում են ինչպես հարձակվողը կշահագործի դա, և թե ինչու է դա կարևոր իրական աշխարհի պայմաններում։
Ինչու է այն աշխատում մշակողների համար
Ավելին, ATT&CK-ի օգտագործումը pipelines-ը հեշտացնում է առաջնահերթությունների սահմանումը.
- Կապված խնդիրներ Սկզբնական մուտք or Մուտք դեպի վկայականներ հաճախ արգելափակում են միաձուլումները։
- Խնդիրներ, որոնք նշված են ստորև Էքզֆիլտրացիա պահանջում են ավելի արագ արձագանք, քանի որ նրանք ռիսկի են դիմում տվյալների արտահոսքի համար։
- Ցածր ծանրության տեխնիկաները կարող են տեսակավորվել ավելի ուշ՝ առանց աշխատանքային հոսքը խափանելու։
Փաստորեն, ATT&CK-ին համապատասխանեցնելը անվտանգության ստուգումները վերածում է մշակողների համար գործնական գործիքի։ Այն նվազեցնում է աղմուկը, տրամադրում է համատեքստ և համապատասխանեցնում անվտանգության լեզուն առօրյա կոդավորման առաջադրանքների հետ։
Ինչպես է Xygeni-ն օգնում մշակողներին օգտագործել MITRE ATT&CK-ը
Քսիգենի չի փոխարինում MITRE ATT&CK շրջանակը, բայց այն մշակողների համար հեշտացնում է արդյունքները կապել ATT&CK մարտավարության և տեխնիկայի հետ։ Հարթակը հայտնաբերում է ռիսկերը տարբեր ոլորտներում։ SAST, SCA, IaC սկանավորում, գաղտնիքներ և վնասակար ծրագրերի ստուգումներ: Այս արդյունքները կարող են հետագայում հասկացվում է ATT&CK-ի համատեքստում:
- Անապահով
curl | bashDockerfile-ի ներսում գտնվող հրամանը վերաբերում է Կատարում (T1059). - NPM փաթեթի ներսում տեղադրված հետինստալյացիոն սկրիպտը համընկնում է Արտահոսք (T1048).
- Կարգավորման ֆայլում կոշտ կոդավորված տոկենը տեղավորվում է հետևյալի տակ։ Մուտք դեպի վկայականներ (T1552).
Ինչո՞ւ է սա կարևոր։ Որովհետև ATT&CK-ն մշակողներին կառուցվածքային մոտեցում է տալիս՝ մտածելու հարձակվողի իրական վարքագծի մասին։ «Կրիտիկական» կամ «միջին» պիտակների հետ առերեսվելու փոխարեն, մշակողները կարող են տեսնել ավելի լայն պատկերը՝ ինչ մարտավարություններ է հնարավոր դարձնում խոցելիությունը և ինչու է այն անհապաղ շտկելու համար։
Ավելին, ATT&CK-ն ստեղծում է ընդհանուր բառապաշար մշակողների և անվտանգության թիմերի միջև։ Երբ արդյունքները բացատրվում են այնպիսի մարտավարություններով, ինչպիսիք են՝ Սկզբնական մուտք or Մուտք դեպի վկայականներ, երկու կողմերն էլ ռիսկը հասկանում են նույն կերպ, ինչը տեսակավորումը դարձնում է ավելի արագ և պակաս սուբյեկտիվ։
Քսիգենին ուժեղացնում է այս գործընթացը՝
- Վաղ փուլում խնդիրների հայտնաբերում պահեստներում և pipelines.
- Անապահով միաձուլումների արգելափակում guardrails.
- Ընդգծելով ռիսկերի տեսակները, որոնք կարող են մեկնաբանվել ATT&CK-ի միջոցով։
Այսպիսով, մշակողները կարող են անցնել խոցելիությունների թվից այն կողմ և հասկանալ իրական հարձակվողի տեխնիկա թաքնված նրանց կոդում և pipelines.
Ստուգաթերթիկ. MITRE ATT&CK-ի ներդրումը ձեր մոտ Pipelines
| Քայլ | գործողություն | Ինչու է դա կարևոր |
|---|---|---|
| 1. Քարտեզի արդյունքներ | միացնել SAST, SCA, IaCև ATT&CK մարտավարության գաղտնի սկանավորման արդյունքները։ | Մշակողներին տալիս է համատեքստ՝ ցույց տալով, թե ինչպես են խոցելիությունները համապատասխանում իրական հարձակումներին։ |
| 2. Կարգավորել Guardrails | Բլոկները միաձուլվում են ավտոմատ կերպով, երբ հայտնվում են կարևոր ATT&CK տեխնիկաներ։ | Կանխում է շահագործելի կոդի արտադրություն հասնելը pipelines. |
| 3. Օգտագործում Dashboards | Հետևեք, թե ATT&CK որ մարտավարություններն ու տեխնիկան են հայտնվում տարբեր պահոցներում և թիմերում։ | Օգնում է առաջնահերթություն տալ շտկումներին և արագորեն հայտնաբերել ծածկույթի բացերը։ |
| 4. Մշակողների վերապատրաստում | Անցեք իրական օրինակներով, ինչպիսիք են՝ անապահովները IaC, գաղտնիքներ կամ կախվածություններ։ | ATT&CK-ը դարձնում է կոնկրետ և օգտակար առօրյա կոդավորման առաջադրանքներում։ |
| 5. Պարբերաբար վերանայել | Հարմարեցնել guardrails և քարտեզագրումներ՝ նոր սպառնալիքներին համընթաց քայլելու համար։ | Ապահովում է pipeline Պաշտպանությունը զարգանում է հարձակվողի տեխնիկայի հետ մեկտեղ։ |
Եզրափակում
MITRE ATT&CK շրջանակը պարզապես վերլուծաբանների համար ռեսուրս չէ. այն գործնական գործիք, որը կարող են օգտագործել մշակողները կոդը պաշտպանելու համար, pipelineև կախվածություններ։ Ռիսկերը ATT&CK մարտավարությանն ու տեխնիկային համապատասխանեցնելով՝ մշակողների թիմերը անցնում են ընդհանուր ահազանգերի սահմաններից այն կողմ և ստանում են հստակ պատկերացում ինչպես կարող են հարձակվողները շահագործել իրենց ծրագիրը.
Ավելին, այս ընդհանուր լեզուն կամուրջ է ստեղծում անվտանգության և մշակման միջև։ Մշակողները հասկանում են, թե ինչու է կոշտ կոդավորված տոկենը ոչ միայն վատ պրակտիկա, այլև իրական դեպք։ Մուտք դեպի վկայականներՆմանապես, վերլուծաբանները տեսնում են, թե ինչպես են խնդիրները IaC կամ կախվածությունները տեղավորվում են Սկզբնական մուտք or կատարում.
Եթե դուք մշակող եք, սկսեք փոքրից. համեմատեք ձեր պահոցից մեկ կամ երկու գտածո MITRE ATT&CK մատրիցի հետ։ Արդյունքում, դուք անմիջապես կիմանաք, թե արդյոք ենթարկվում եք այնպիսի մարտավարությունների, ինչպիսիք են՝ Սկզբնական մուտք, կատարումԿամ ԷքզֆիլտրացիաԱյս վարժությունըcisՄիայնակ էլեկտրոնային տարբերակը ռիսկերն ավելի շոշափելի է դարձնում և ավելի հեշտ է առաջնահերթություն տալ։
Xygeni-ի միջոցով դուք պարտավոր չեք սա մենակ պարզել։ Արդյունքներ SAST, SCA, գաղտնիքներ, IaC, և վնասակար ծրագրերի սկանավորումը կարող է մեկնաբանվել ATT&CK մարտավարության և տեխնիկայի միջոցով: Հետևաբար, դուք կարող եք զտել TTP-ով, կիրառել guardrails in CI/CDև արգելափակել անապահով կոդը, նախքան այն արտադրության մեջ կհասնի։
???? Պատվիրեք Xygeni-ի ցուցադրական տարբերակ և տեսեք, թե ինչպես են MITRE ATT&CK մարտավարությունները կապված ձեր պահոցների հետ և pipelineվ րոպեներով։





