miter attack - miter att&ck - MITER attack framework - the miter att&ck פריימווערק.

MITRE ATT&CK Framework דערקלערט פֿאַר דעוועלאָפּערס

די MITER ATT&CK פריימווערק איז געוואָרן אַ גלאָבאַלע standard צו קלאַסיפֿיצירן ווי אַטאַקירער אַרבעטן. איר וועט עס אָפט זען געשריבן אויף צוויי וועגן: מיטער אטאקע און מיטער אַטאַק און קביידע באַציען זיך צו דער זעלבער רעסורס. מאַנטשמאָל רופן מענטשן עס אויך אָן די MITRE אַטאַק פריימווערק אָדער די מיטער אַטאַק און ק פריימווערק.

כאָטש ברייט אנגענומען דורך זיכערהייט אַנאַליסטן, זען עס נאָך פילע דעוועלאָפּערס ווי עפּעס אַרויס פון זייער טעגלעכער אַרבעט. אָבער, די פריימווערק איז אויך ווערטפול פֿאַר דעווסעקאָפּסעס אָפפערט אַ קלאָרע מאַפּע פון ​​טאַקטיק און טעקניקס וואָס אַטאַקירער נוצן, וואָס קענען ווערן גלייך געווענדט צו pipelineס, קאָד, און דיפּענדאַנסיז.

אין דעם אנווייזונג, געבן מיר א פראקטישע מיטער אַטט&קק פריימווערק איבערבליק פֿון אַ דעוועלאָפּער'ס פּערספּעקטיוו. מיר דערקלערן ווי צו פֿאַרבינדן ATT&CK מיט עכטע ריזיקעס ווי דעפּענדענסי ינדזשעקשאַן, סוד עקספּאָוזשער, און CI/CD זידלען. דערצו, ווײַזן מיר ווי מכשירים ווי Xygeni העלפֿן דעוועלאָפּערס אינטערפּרעטירן די רעזולטאַטן אין דעם קאָנטעקסט פון ATT&CK טאַקטיק און טעקניקס, מאַכנדיג זיי גרינגער צו פֿאַרשטיין און פּריאָריטיזירן.

וואָס איז MITRE ATT&CK?

די אפיציעלע מיטרע די ATT&CK פריימווערק איז א וויסן-באזע וואס ארגאניזירט ווי קעגנער זיך אויפפירן ווען זיי פרובירן צו קאמפראמיטירן סיסטעמען. טראכט דערפון ווי א מאפע: יעדע טאקטיק רעפרעזענטירט א ציל (ווי באקומען צוטריט אדער גנבענען קרעדענשעלס), און יעדע טעכניק דערקלערט די מעטאד וואס אטאקירער ניצן צו דערגרייכן דאס.

כאָטש עטלעכע זוכענישן באַצייכענען עס ווי וואָס איז מיטער אַטאַק פריימווערק אָדער פשוט וואָס איז אַ מיטער אַטאַק, ביידע טערמינען ווײַזן אויף דעם זעלבן פּראָיעקט: אַ פּראַקטישער וועגווײַזער צו אַטאַקירער נאַטור וואָס ווערט געהאַלטן דורך MITRE.

קורץ געזאגט, ATT&CK העלפט אייך פארשטיין נישט נאר אז עפעס איז שוואך, נאר ווי עס קען אויסגענוצט ווערן אין דער עכטער וועלט. פאר דעוועלאפערס מיינט דאס אריבערגיין פון אומקלארע ווארענונגען צו פראקטישע איינזיכטן פארבונדן מיט עכטע אטאקירער. playbooks.

וואָס מיינט MITRE?

אסאך מענטשן נעמען אן אז MITRE איז אן אקראנים. אבער, דאס איז נישט. MITRE איז דער נאמען פון דער נישט-פאר-פראפיט ארגאניזאציע וואס האט באשאפן ATT&CK צו העלפן רעגירונגען, enterpriseס, און די זיכערהייט קהילה. איר ציל איז צו טיילן קעגנער וויסן אפן, אזוי אז יעדער, פון אנאליסטן ביז דעוועלאפערס, קען זיך בעסער פארטיידיגן.

טאָן: MITER Corporation פירט עטלעכע זיכערהייט איניציאטיוון, ווי למשל CVE ID צוטיילונג און NVD שטיצע. MITRE ATT&CK איז איינס פון אירע פראיעקטן, פאקוסירט אויף מאַפּירן קעגנערשע טאקטיק און טעכניקן.

MITRE ATT&CK Framework דערקלערט פֿאַר דעוועלאָפּערס

miter attack - miter att&ck - MITER attack framework - the miter att&ck פריימווערק.

די MITER ATT&CK פריימווערק איז נישט קיין דאטאבאזע פון ​​באַגז אדער CVEs. אנשטאט, איז עס א מאַטריץ פון אַטאַקירער נאַטוריעדע זייל ווייזט א טאַקטיק (וואָס דער אַטאַקירער וויל דערגרייכן), און אונטער יעדער טאַקטיק זענען טעקניקס (ווי זיי פרובירן עס צו טאָן).

פֿאַר דעוועלאָפּערס, קענט איר טראַכטן פֿון ATT&CK ווי אַ טשעקליסט פון געוויינטלעכע אטאקע מוסטערן וואָס קען דערשייַנען אין דיין קאָד, דיפּענדאַנסיז, אָדער CI/CD pipelines.

די MITRE ATT&CK מאַטריץ אין פּראַקסיס

דאָ זענען עטלעכע טאַקטיקן און טעקניקס וואָס זענען וויכטיק פֿאַר DevSecOps:

  • ערשטע צוטריט (T1190): א פאַלש קאָנפיגורירט Terraform דער סקריפּט לאָזט אַ וואָלקן עמער אָפֿן.
  • אויספירונג (T1059): A curl | bash דער באַפֿעל אין אַ דאָקערפֿייל לויפט נישט-וועריפֿיצירטן קאָד בעתן בויען.
  • קרעדענשאַל אַקסעס (T1552): An AWS טאָקען האַרטקאָדירט אין אַ .env די טעקע גיט אַטאַקערס דירעקטן צוטריט.
  • עקספילטראַציע (T1048): אַ בייזוויליקע NPM פּעקל שטילערהייט שיקט דאַטן אַרויס פון דיין סביבה.
  • אנהאלטונג (T1547): א באהאלטענער נאך-אינסטאל סקריפט גאראנטירט אז דער אטאקירער קען ווידער אריינגיין נאך אויפרייניגן.

דורך מאַפּירן די פּראָבלעמען צו דער ATT&CK מאַטריץ, זען דעוועלאָפּערס גלייך ווי אַ פּשוטע מיסקאָנפֿיגוראַציע אָדער נישט-זיכערע פּראַקטיק פֿאַרבינדט זיך מיט אַ רעאַל-וועלט אַטאַק סצענאַר.

פארוואס MITRE ATT&CK איז וויכטיג אין DevSecOps

אסאך דעוועלאָפּערס טראַכטן אַז ATT&CK איז נאָר פֿאַר אַנאַליסטן, אָבער דאָס פאַרקערטע איז אמת. ווען אַ שוואַכקייט אָדער מיסקאָנפֿיגוראַציע איז פֿאַרבונדן מיט אַ טאַקטיק ווי... דורכפירונג or קרעדענשאַל אַקסעס, ווערט עס גרינגער צו:

  • פֿאַרשטיין די אטאקירער'ס פערספעקטיוו.
  • פּריאָריטיזירן וועלכע געפינסן צו פאַרריכטן ערשטער.
  • קאָמוניקירן מיט זיכערהייט טימז אין דער זעלבער שפּראַך.

פאַקטיש Pipeline ביישפילן

למשל, אַ בייזוויליקע פּאָסטינסטאַל סקריפּט אין אַן NPM פּעקל מאַפּט צו דורכפירונג און עקספילטראַטיאָן.
סימילאַרלי, אַ פאַלש קאָנפיגורירטע טעראַפאָרם טעקע אויסשטעלן אַן S3 עמער פֿאַרבינדט זיך גלייך צו ערשט אַקסעס.
A האַרדקאָדעד AWS טאָקען אין אַ רעפּאָ רעפּרעזענטירט קלאָר קרעדענשאַל אַקסעס.
לעסאָף, אַן פארשטעלטע דעפּענדענסי בעאַקאַנינג דאַטן אויס aligns with קאָמאַנד און קאָנטראָל (C2).

אנשטאט נאָר זען אַ "קריטיש ערנסטקייט" לייבל, באַקומען דעוועלאָפּערס אַ קלאָרע געשיכטע פון ווי אזוי אנפאלער וואלטן גענוצט יענע פראבלעם. דאס מאכט זיכערהייט ווייניגער אבסטראקט און פיל מער אקציאנעל.

ברידגינג די גאַפּ

צום סוף, בויט ATT&CK א בריק צווישן דעוועלאָפּערס און זיכערהייט טימזביידע זייטן ניצן די זעלבע טאקטיק און טעכניקעס צו באשרייבן ריזיקעס. דעוועלאָפּערס קענען פילטערן געפינסן וואָס מאַפּן צו ערשט אַקסעס or עקספילטראַטיאָן, בשעת אנאליסטן קענען זען וועלכע רעפּאָס און pipelineס זענען מערסט אויסגעשטעלט. די געטיילטע קאנטעקסט מאכט טריאזש שנעלער, רעדוצירט גערויש, און זיכערט אז הויך-אימפאקט פראבלעמען ווערן פארראכטן ערשט.

מיטרע אַט&ק טאַקטיקן און טעקניקס אין דעווסעקאָפּס

די MITER ATT&CK פריימווערק ווערט אָפט געזען ווי טעאָריע. אָבער, פֿאַר דעוועלאָפּערס איבערזעצט עס זיך גלייך אין געוויינטלעכע קאָדירונג און pipeline פראבלעמען. די טאבעלע אונטן ווייזט ווי ספעציפיש מיטער אַטאַק און קראָק טעקניקס מאַפּע צו וואָכעדיקע DevSecOps סצענאַרן.

ATT&CK טאקטיקטעכניק אידענטיפיקאציעדעווסעקאפס ביישפּיל
ערשט אַקסעסטקסנומקספאַלש קאָנפיגורירטער טעראַפאָרם סקריפּט עפֿנט אַן S3 באַקעט.
דורכפירונגטקסנומקסcurl | bash אינעווייניק פון א דאָקערפייל לויפט נישט-וועריפיצירט קאָד.
קרעדענשאַל אַקסעסטקסנומקסAWS טאָקען האַרדקאָדירט אין אַ .env טעקע.
עקספילטראַטיאָןטקסנומקסאָפּהענגיקייט מיט פֿאַרבעקטן קאָד בעאַקאָנינג אַרויס פֿון דעם בילד.
פּערסיסטאַנסטקסנומקסבייזוויליקער פּאָסט-אינסטאַל סקריפּט באַהאַלטן אין אַן NPM פּעקל.

אין פאַקט, דאָס באַווייַזט אַז די מיטער אַטאַק פריימווערק איז נישט אַבסטראַקט. עס שפּיגלט אָפּ די זעלבע פּראָבלעמען וואָס דעוועלאָפּערס שטויסן זיך אָן טעגלעך אין רעפּאָס און CI/CD pipelines.

אַפּלייינג MITRE ATT&CK אין CI/CD Pipelines

אין דעווסעקאפס, pipelineס זענען אָפט די בריק צווישן קאָד און פּראָדוקציע. אָבער, זיי ווערן אויך אַ נייע אַטאַק ייבערפלאַך. מאַפּינג פּראָבלעמען אין CI/CD צו MITRE ATT&CK טאקטיק און טעקניקס העלפט דעוועלאָפּערס זען ריזיקעס אויף אַ סטרוקטורירטן וועג.

פֿון אַלגעמיינע וואָרענונגען ביז ATT&CK-געמאַפּטע געפֿינסן

אנשטאט אומקלארע מעסעדזשעס ווי "נישט זיכערער סקריפּט דעטעקטירט", רעזולטאַטן קענען זיין געטאַגד מיט ATT&CK קאָנטעקסט:

  • אויספירונג (T1059): A curl | bash א באַפֿעל אין אַ דאָקערפֿייל לאָזט אַטאַקערס לויפֿן אַרביטרער קאָד.
  • קרעדענשאַל אַקסעס (T1552): An .env טעקע מיט האַרדקאָדעד AWS טאָקענס גיט דירעקט אַקסעס צו וואָלקן רעסורסן.
  • עקספילטראַציע (T1048): א דעפּענדענסי וואָס אנטהאלט פארבלייכטע בעאַקאָנינג קאָד שיקט שטילערהייט דאַטן אַרויס פון דער אָרגאַניזאַציע.
  • אנהאלטונג (T1547): בייזוויליגע פּאָסט-אינסטאַלאַציע סקריפּטן ענשור אַז דער אַטאַקער באַקומט צוריק צוטריט אפילו נאָך רייניקונג.

אלס רעזולטאט, זעען דעוועלאָפּערס נישט נאָר "קריטיש" קעגן "מיטל". זיי זעען ווי אַן אַטאַקירער וואָלט עס אויסנוצן, און פארוואס עס איז וויכטיג אין רעאל-וועלט טערמינען.

פארוואס עס ארבעט פאר דעוועלאָפּערס

דערצו, ניצן ATT&CK אין pipelineס מאכט פּריאָריטיזאַציע גרינגער:

  • פראבלעמען פארבונדן מיט ערשט אַקסעס or קרעדענשאַל אַקסעס אָפט בלאָקירן מערדזשיז.
  • פראבלעמען געטאַגד אונטער עקספילטראַטיאָן פארלאנגען א שנעלערע רעאקציע, ווייל זיי ריזיקירן דאטן ליקס.
  • נידעריגער-שוועריקייט טעכניקן קענען ווערן טריאַגעד שפּעטער אָן בלאָקירן דעם וואָרקפלאָו.

אין פאַקט, מאַפּינג צו ATT&CK מאַכט זיכערהייט קאָנטראָלן אַ פּראַקטיש געצייַג פֿאַר דעוועלאָפּערס. עס רעדוצירט ראַש, גיט קאָנטעקסט, און שטעלט זיכערהייט שפּראַך אין אָרדענונג מיט טעגלעכע קאָדירונג אויפֿגאַבן.

ווי Xygeni העלפט דעוועלאָפּערס ניצן MITRE ATT&CK

קסיגעני טוט נישט פארטרעטן דעם MITRE ATT&CK פריימווערק, אבער עס מאכט עס גרינגער פאר דעוועלאפערס צו פארבינדן געפינסן צו ATT&CK טאקטיקן און טעכניקעס. די פלאטפארמע דעטעקטירט ריזיקעס אריבער SAST, SCA, IaC סקענען, סודות, און מאַלוואַרע טשעקס. די געפינסן קענען דעמאָלט זיין פארשטאנען אין קאנטעקסט פון ATT&CK:

  • אַן אומזיכערער curl | bash באַפֿעל אינעווייניק אַ דאָקערפֿייל באַציט זיך צו אויספירונג (T1059).
  • א פארשטעלטער פּאָסט-אינסטאַל סקריפּט אינעווייניק פון אַן NPM פּעקל פּאַסט זיך צו מיט עקספילטראַציע (T1048).
  • א האַרטקאָדירטער טאָקען אין אַ קאָנפיג טעקע פּאַסט אונטער קרעדענשאַל אַקסעס (T1552).

פארוואס איז דאס וויכטיג? ווייל ATT&CK גיט דעוועלאפערס א סטרוקטורירטן וועג צו טראכטן וועגן עכטן אטאקירער'ס אויפפירונג. אנשטאט נאר צו שטיין פאר "קריטיש" אדער "מיטל" לייבלס, קענען דעוועלאפערס זען די גרעסערע בילד: וועלכע טאקטיקן א שוואכקייט ערמעגליכט און פארוואס עס איז דרינגענד צו פאררעכטן.

דערצו, ATT&CK שאפט א געמיינזאמע וואקאבולאר צווישן דעוועלאפערס און זיכערהייט טימס. ווען געפינסן ווערן דערקלערט מיט טאקטיקן ווי... ערשט אַקסעס or קרעדענשאַל אַקסעס, ביידע זייטן פארשטייען דעם ריזיקע אין די זעלבע טערמינען, מאכנדיג טריאזש שנעלער און ווייניגער סוביעקטיוו.

קסיגעני פארשטארקט דעם פראצעס דורך:

  • דעטעקטירן פראבלעמען פרי אין ריפּאָוז און pipelines.
  • בלאָקירן אומזיכערע צונויפגיסונגען מיט guardrails.
  • ארויסברענגען די טיפן ריזיקעס וואס קענען אינטערפרעטירט ווערן דורך ATT&CK.

אזוי קענען דעוועלאָפּערס גיין ווייטער ווי די צייל פון וואַלנעראַביליטיז און פֿאַרשטיין די טעכניקן פון עכטע אטאקירער באַהאַלטן אין זייער קאָד און pipelines.

טשעקליסט: ברענגען MITRE ATT&CK צו אייער Pipelines

טרעטןקאַמףפארוואס עס ענינים
1. מאַפּע געפינסןפאַרבינדן SAST, SCA, IaC, און געהיימע סקען רעזולטאטן צו ATT&CK טאקטיק.גיט דעוועלאָפּערס קאָנטעקסט דורך ווייַזן ווי וואַלנעראַביליטיז מאַפּן זיך צו פאַקטישע אנפאלן.
2. קאַנפיגיער Guardrailsבלאָק פֿאַראייניקט זיך אויטאָמאַטיש ווען קריטישע ATT&CK טעכניקן דערשייַנען.פאַרהיט עקספּלויטאַבל קאָד פון דערגרייכן פּראָדוקציע pipelines.
קסנומקס. נוצן Dashboardsפֿאָלגן וועלכע ATT&CK טאַקטיקן און טעקניקס דערשייַנען אין ריפּאָוז און טימז.העלפט פּריאָריטיזירן פיקסיז און געשווינד געפֿינען קאַווערידזש גאַפּס.
4. טרענירן דעוועלאָפּערסגיי דורך עכטע ביישפילן ווי אומזיכער IaC, סודות, אדער אפהענגיקייטן.מאכט ATT&CK קאנקרעט און נוצלעך אין טעגליכע קאדירונג אויפגאבן.
5. איבערבליק קעסיידערצונויפפּאַסן guardrails און מאַפּינגס צו האַלטן דעם גאַנג מיט נײַע געפֿאַרן.ענסורעס pipeline פארטיידיקונגען עוואַלווירן מיט אַטאַקער טעקניקס.

סאָף

די MITRE ATT&CK פריימווערק איז נישט נאָר אַ רעסורס פֿאַר אַנאַליסטן; עס איז אַ פּראַקטיש געצייַג וואָס דעוועלאָפּערס קענען נוצן צו זיכערן קאָד, pipelineס, און אפהענגיקייטן. דורך מאַפּירן ריזיקעס צו ATT&CK טאַקטיקן און טעקניקס, גייען דעוועלאָפּער טימז ווייטער פון אַלגעמיינע וואָרענונגען און באַקומען אַ קלאָרע בליק אויף ווי אַטאַקערס קענען אויסנוצן זייער ווייכווארג.

דערצו, די געטיילטע שפראך ברעקט דעם שפאלט צווישן זיכערהייט און אנטוויקלונג. אנטוויקלער פארשטייען פארוואס א הארט-קאודירטער טאוקען איז נישט נאר א שלעכטע פראקטיק, נאר אן עכטער פאל פון... קרעדענשאַל אַקסעס. ענלעך, אנאליסטן זען ווי פראבלעמען אין IaC אדער אפהענגיקייטן פאסן אריין ערשט אַקסעס or דורכפירונג.

אויב איר זענט אַ דעוועלאָפּער, הייבט אָן קליין: פאַרגלייכט איין אָדער צוויי רעזולטאַטן פון אייער רעפּאָ קעגן די MITRE ATT&CK מאַטריץ. דער רעזולטאַט איז אַז איר וועט גלייך וויסן צי איר זענט אויסגעשטעלט צו טאַקטיק ווי... ערשט אַקסעס, דורכפירונג, אדער עקספילטראַטיאָןדיזע געניטונגcisע אַליין מאַכט ריזיקעס מער באַרירעוודיק און גרינגער צו פּרייאָריטיזירן.

מיט Xygeni, דאַרפֿסטו דאָס נישט אַליין אויסגעפֿינען. רעזולטאַטן פֿון SAST, SCA, סודות, IaC, און מאַלוואַרע סקאַנינג קען ווערן אינטערפּרעטירט דורך ATT&CK טאַקטיק און טעקניקס. דעריבער, קענט איר פילטערן לויט TTP, דורכפירן guardrails in CI/CD, און בלאקירן נישט-זיכערן קאוד איידער עס דערגרייכט פראדוקציע.

????  בוקט אַ דעמאָ פֿון Xygeni און זעהט ווי MITRE ATT&CK טאקטיק פארבינדט זיך מיט אייערע רעפאס און pipelineס אין מינוטן.

סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט