MITRE ATT&CK

IT 위키
MITRE ATT&CK; Adversarial Tactics, Techniques, and Common Knowledge
실제 공격에서 관찰된 공격자의 전술과 기술을 체계적으로 정리한 지식 베이스

미국 MITRE 가 2013년부터 만들어 공개하고 있다. '무엇이 취약한가'가 아니라 공격자가 실제로 무엇을 어떻게 하는가를 기술한다는 점이 다르다.

  • 전술(Tactics) — 공격자가 달성하려는 목적. 각 열(column)에 해당한다
  • 기술(Techniques) — 그 목적을 이루는 방법. 하위 기술(Sub-technique)로 더 쪼개진다
  • 절차(Procedures) — 특정 공격 그룹이 그 기술을 실제로 구현한 사례
  • 그룹(APT 조직), 소프트웨어(악성코드·도구), 완화책(Mitigations), 탐지(Detections)

Enterprise 매트릭스의 14개 전술

[편집 | 원본 편집]
  1. 정찰 (Reconnaissance)
  2. 자원 개발 (Resource Development)
  3. 초기 침투 (Initial Access)
  4. 실행 (Execution)
  5. 지속성 확보 (Persistence)
  6. 권한 상승 (Privilege Escalation)
  7. 방어 회피 (Defense Evasion)
  8. 자격증명 접근 (Credential Access)
  9. 탐색 (Discovery)
  10. 내부 확산 (Lateral Movement)
  11. 수집 (Collection)
  12. 명령 및 제어 (Command and Control)
  13. 유출 (Exfiltration)
  14. 영향 (Impact)

사이버 킬 체인과 비교

[편집 | 원본 편집]
구분 사이버 킬 체인 ATT&CK
만든 곳 록히드 마틴 MITRE
구조 선형 7단계 비선형 14개 전술 × 수백 기술
관점 침투를 어디서 끊을 것인가 공격자가 무엇을 할 수 있는가
침투 이후 상세하지 않다 내부 활동을 세밀하게 다룬다
구체성 개념적 기술 ID(T1059 등)까지 특정

ATT&CK 은 킬 체인을 확장해 구체적인 기술까지 내려간 것으로 볼 수 있다.

  • 보안 관제의 탐지 규칙을 기술 ID 로 매핑해 커버리지 공백을 찾는다 (ATT&CK Navigator)
  • 위협 인텔리전스를 공통 언어로 공유한다
  • 레드팀·퍼플팀 시나리오 설계
  • CALDERA, Atomic Red Team 으로 자동 모의 공격

같이 보기

[편집 | 원본 편집]