2 min read

MITRE'nin "Top ATT&CK Techniques" Projesini Nasıl Kullanabiliriz Report this article
ADEO Cyber Security ADEO Cyber Security ADEO is a cyber security company founded in 2008. It is biggest Managed Detection and Response (MDR) provider in Turkey Published Nov 9, 2022
+ Follow
MITRE'yi bir çoğunuz biliyordur, özellikle DFIR ve MDR ekiplerimizdeki arkadaşların sıklıkla kullandığı bir framework'tür ATTACK. Bu framework'de yüzlerce taktik ve teknik var. Kendi sayfasından alıntı yapıyorum (son sürüm v12 bu arada) şöyle diyor : "This version of ATT&CK for Enterprise contains 14 Tactics, 193 Techniques, 401 Sub-techniques, 135 Groups, 14 Campaigns, and 718 Pieces of Software."
Gördüğünüz üzere yüzlerce teknik ve subteknik var. Biz hem defans yaparken (örneğin MDR ekibimiz buradaki TTP'lere göre kurallar geliştiriyorlar) hem de Purple team olarak müşterilerimizin yetkinliğini ölçerken bu TTP'lerden çokça faydalanıyoruz (Spesifik bir APT grubunun hangi teknikleri kullandığını bu framework üzerinden çıkartıp onları emüle ederek olgunluklarını ölçüyoruz.)
MITRE'nin tek projesi ATTACK değil. Başka başka projeleri de var. Bunlardan bir tanesi "TOP ATT&CK TECHNIQUES" isimli proje. MITRE'nin her projesinin kendisine özel sayfası ve Github adresi ve ve bu projenin sayfası da şu: https://top-attack-techniques.mitre-engenuity.org
Bu projenin temel amacı şu. Eğer bizim kısıtlı bir bütçemiz varsa ya da kaynaklarımız çok kısıtlıysa bütün bu teknikleri hepsini tespit etme ve önleme imkanımız olmayacak. Peki ne yapalım, o zaman bu tekniklerden benim için en anlamlı olan 10 tanesi hangisi ise onlara yoğunlaşayım ve kaynaklarımı bu 10 tanesinin tespitini ve engellemesini gerçekleştirmeye harcayayım.
Projenin yukarıda paylaştığım sayfasında ransomware saldırılarını önlemek ve tespit etmek için kullanılanbilecek Ransomware Top Ten List hespalanmış ve gösterilir vaziyette. Bu teknikler projenin giriş sayfasında MITRE tarafından ransomware için hesaplanıp önümüze konmuş ama bir de bunu kendi ortamlarımıza göre değerlendirirsek Top 10 teknik ne olur diye soranlar için bir başka sayfa yapmışlar.
Calculator ismini verdikleri bu sayfada https://top-attack-techniques.mitre-engenuity.org/calculator siz kendi ortamınızda yer alan bileşenlerin olgunluk seviyelerini belirterek böyle bir ortamda bizim öncelikle hangi top 10 teknik üzerine kaynaklarımızı harcamalıyız kısmını çıkartabiliyoruz. Aynı zamanda sol tarafta bir takım filtreler var, NIST 800-53 veya CIS ile ilgili de filtrelemeler yaparak bu standartların belirli ana başlıklarına uygulanabilecek teknikleri spesifik olarak belirleyebiliyorsunuz.
Bu projede top 10 teknik hesaplanırken nasıl bir matematik kullanılıyor bunun detayları da metodoloji sayfasında yer alıyor ( https://top-attack-techniques.mitre-engenuity.org/methodology) Merak eden arkadaşlar bunu da okuyabilir.
Projenin en güzel taraflarından birisi de şu, sizin belirlemiş olduğunuz profile uygun top 10 teknik belirlendikten sonra bu tekniklerin detaylarını json olarak indirmenize imkan tanıyor. Eğer ortamınızda kullandığınız bir Breach Attack Simulation (BAS) platformu varsa ve bu json dosyasını import edebiliyorsanız hızlıca ilgili teknikler için simülasyonlarınızı gerçekleştirme imkanına sahip oluyorsunuz.
Halil ÖZTÜRKCİ
ADEO Cyber Security Services

