MITRE ATT&CK
IT 위키
- MITRE ATT&CK; Adversarial Tactics, Techniques, and Common Knowledge
- 실제 공격에서 관찰된 공격자의 전술과 기술을 체계적으로 정리한 지식 베이스
미국 MITRE 가 2013년부터 만들어 공개하고 있다. '무엇이 취약한가'가 아니라 공격자가 실제로 무엇을 어떻게 하는가를 기술한다는 점이 다르다.
- 전술(Tactics) — 공격자가 달성하려는 목적. 각 열(column)에 해당한다
- 기술(Techniques) — 그 목적을 이루는 방법. 하위 기술(Sub-technique)로 더 쪼개진다
- 절차(Procedures) — 특정 공격 그룹이 그 기술을 실제로 구현한 사례
- 그룹(APT 조직), 소프트웨어(악성코드·도구), 완화책(Mitigations), 탐지(Detections)
- 정찰 (Reconnaissance)
- 자원 개발 (Resource Development)
- 초기 침투 (Initial Access)
- 실행 (Execution)
- 지속성 확보 (Persistence)
- 권한 상승 (Privilege Escalation)
- 방어 회피 (Defense Evasion)
- 자격증명 접근 (Credential Access)
- 탐색 (Discovery)
- 내부 확산 (Lateral Movement)
- 수집 (Collection)
- 명령 및 제어 (Command and Control)
- 유출 (Exfiltration)
- 영향 (Impact)
- Enterprise 외에 Mobile, ICS(산업제어시스템) 매트릭스가 따로 있다.
| 구분 | 사이버 킬 체인 | ATT&CK |
|---|---|---|
| 만든 곳 | 록히드 마틴 | MITRE |
| 구조 | 선형 7단계 | 비선형 14개 전술 × 수백 기술 |
| 관점 | 침투를 어디서 끊을 것인가 | 공격자가 무엇을 할 수 있는가 |
| 침투 이후 | 상세하지 않다 | 내부 활동을 세밀하게 다룬다 |
| 구체성 | 개념적 | 기술 ID(T1059 등)까지 특정 |
ATT&CK 은 킬 체인을 확장해 구체적인 기술까지 내려간 것으로 볼 수 있다.
- 보안 관제의 탐지 규칙을 기술 ID 로 매핑해 커버리지 공백을 찾는다 (ATT&CK Navigator)
- 위협 인텔리전스를 공통 언어로 공유한다
- 레드팀·퍼플팀 시나리오 설계
- CALDERA, Atomic Red Team 으로 자동 모의 공격
