Presentamos las campañas de ATT&CK
Por: Amy Robertson, Jared Ondricek y Matt Malone
Hemos hablado sobre la creación de campañas en ATT&CK en nuestra hoja de ruta de ATT&CK 2022 , en ATT&CKCon 3.0 y, más recientemente, en SANS Threat Analysis Rundown, ¡pero su lanzamiento ya está cerca! Nuestra colección inicial de Campañas estará disponible a partir del lanzamiento de ATT&CK v12 el 25 de octubre, cuando podrá aprovechar la estructura de Campañas para todos sus casos de uso de ATT&CK. Antes del lanzamiento, aprovechamos la oportunidad para guiarlo a través de nuestra visión de Campañas, darle un recorrido por los elementos de Campañas y cubrir nuestros planes de Campañas a más largo plazo.
La visión de las campañas
Para nuestros propósitos en ATT&CK, usamos "Campañas" para describir una agrupación de actividad de intrusión realizada durante un período de tiempo específico con metas y objetivos comunes. Un aspecto clave de las campañas es que la actividad puede o no estar vinculada a un actor de amenazas específico.
Nuestra visión para las campañas es brindarles a los usuarios otra forma de ver la evolución de las operaciones cibernéticas maliciosas. La actividad de los actores de amenazas en ATT&CK actualmente abarca un amplio conjunto de comportamientos que pueden informar una imagen holística del adversario a lo largo del tiempo. Pero a medida que los adversarios evolucionan, sus TTP a menudo cambian, y al introducir alguna estructura con Campañas, esperamos permitirle obtener más inteligencia y contexto útiles para informar su priorización de defensa . Las campañas le permitirán identificar tendencias, rastrear cambios significativos en las técnicas utilizadas por varios actores y monitorear la introducción de nuevas capacidades (o vulnerabilidades explotadas). También podrá identificar la dependencia continua de los actores de amenazas en ciertas técnicas, independientemente del objetivo o los objetivos de la campaña.
Las campañas también nos permitirán categorizar con mayor precisión la actividad de intrusión compleja, incluidas aquellas que involucran múltiples amenazas (como las operaciones de Ransomware-as-a-Service) y analizar las operaciones superpuestas a las que se les ha dado el mismo nombre. Con la nueva estructura, también convertiremos algunos de los grupos de ATT&CK en campañas. Esto se aplicará a los Grupos que cumplan con nuestra definición de Campaña y solo presenten un grupo de actividad (como G0101/Frankenstein y G0014/Night Dragon).
Como es nuestra tradición de integrar cuidadosamente elementos estructurales en ATT&CK, incorporaremos una cantidad limitada de campañas en el lanzamiento v12. Esta colección inicial de Campañas contará con entradas de Grupos anteriores que se categorizan con mayor precisión como Campañas, un número seleccionado de Campañas vinculadas a Grupos existentes, así como Campañas sin atribuir.
Elementos de la campaña
Estructuramos las Campañas para alinearlas visualmente con las páginas de Grupos y Software, y la versión v12 contará con la adición de un nuevo botón "Campañas" en la barra de herramientas de la página principal para facilitar el acceso.
La página de inicio de Campañas incluirá una tabla de Campañas con el número de identificación, el nombre y las descripciones de las actividades. La lista de campañas disponibles en la columna de la izquierda resalta las campañas agregadas o convertidas hasta la fecha. Como cubrimos anteriormente, creamos cierta flexibilidad en términos de si la actividad recibió o no un nombre único, una limitación que enfrentamos actualmente con los Grupos, al permitir que una Campaña sea simplemente referenciada por nuestro propio identificador (por ejemplo, C0014) si no viene ya con un nombre.
Cada entrada de la Campaña incluirá una descripción de la actividad de intrusión, incluidos detalles como países y sectores objetivo conocidos donde estén disponibles, así como cualquier información que haga que esta Campaña sea particularmente notable.
Algo que hemos tenido especialmente en cuenta es cómo capturar mejor el período de tiempo relacionado con una campaña. Optamos por los campos "Visto por primera vez" y "Visto por última vez" en el cuadro de información, con las citas de referencia correspondientes, para que los usuarios puedan ver cómo se amplió una campaña. Para la actividad de intrusión evaluada como continua en el momento de la publicación del informe, agregaremos un lenguaje que afecte a la descripción de la campaña (por ejemplo, "A partir de septiembre de 2022, los investigadores de seguridad evaluaron que esta actividad estaba en curso") y actualizaremos las versiones futuras de la campaña ATT&CK. entradas en consecuencia.
Al igual que con los grupos y el software, hemos creado una tabla de "Técnicas utilizadas" para capturar ejemplos de procedimientos de actores observados durante una campaña, con un par de diferencias significativas.
1. Agregaremos todos los detalles que permitan los informes con respecto a los comandos o pasos específicos tomados por los actores, para ayudar a los usuarios de ATT&CK a identificar las oportunidades de detección y mitigación correspondientes. Hemos encontrado que este concepto es más desafiante para las páginas de Grupo y Software, ya que tienden a agregar una variedad de ejemplos de informes a lo largo del tiempo, lo que da como resultado un lenguaje de ejemplo de procedimiento más genérico.
2. Introduciremos nuestros ejemplos de procedimientos de campaña con el nombre de la campaña o el número de identificación asociado, para separarlo de las técnicas que ya se encuentran en una página de grupo. Nos damos cuenta de que la utilidad de esto puede no ser evidente de inmediato al mirar una página de Campaña, pero esto permite que los ejemplos de procedimientos se destaquen por separado cuando una Campaña está asociada con un Grupo (y, con suerte, permite una integración más fluida en el futuro si una campaña sin atribuir se atribuye más tarde a un grupo).
¿Qué significa esto para los grupos y el software?
Hemos realizado dos cambios clave en las páginas de Grupo y Software en relación con las Campañas. Como se mencionó anteriormente, las técnicas y los ejemplos de procedimientos correspondientes asignados a una campaña atribuida a un grupo se transferirán a la página del grupo asociado. También continuaremos asignando ejemplos de procedimientos específicos de la campaña a las páginas de software.
Hemos agregado una tabla de Campañas a las páginas de Grupo y Software asociadas, para que los usuarios de ATT&CK puedan hacer referencia fácilmente a los números de identificación de la campaña, los nombres (cuando corresponda) y la descripción de la campaña.
De lo contrario, las páginas de Grupo y Software permanecerán visualmente sin cambios, y continuaremos actualizándolas por separado como una lista colectiva de todas las técnicas observadas. Queremos preservar la funcionalidad de ATT&CK Navigator Layers en ese sentido, para los usuarios de ATT&CK que desean centrarse en todas las técnicas utilizadas, independientemente del tiempo o el objetivo.
Presentamos el objeto STIX de la campaña
Con la incorporación de Campañas a ATT&CK, el modelo de datos de ATT&CK (que se puede encontrar en nuestro documento de uso ) se ha ampliado para abarcar estos cambios. El siguiente diagrama muestra cómo funcionan juntas todas las piezas móviles, con las nuevas incorporaciones del tipo de objeto Campaña y las Relaciones conectadas a las Campañas. Es importante tener en cuenta que no hay cambios en los objetos que existían anteriormente en ATT&CK. El software escrito para leer versiones anteriores de ATT&CK debería seguir funcionando, aunque falten datos que solo aparecen en Campañas.
Ahora que ha visto nuestro modelo de datos, nos gustaría presentarle la estrella del espectáculo: el objeto de campaña STIX . Como parte del modelo de datos de ATT&CK, utiliza las mismas extensiones STIX que se pueden encontrar allí, como x_mitre_version. Sin embargo, además de los campos documentados previamente, aquí está el desglose de cómo ATT&CK utiliza cada campo que es único para el objeto de la campaña:
Campos STIX estándar:
- tipo: sigue la especificación STIX
- nombre: El nombre utilizado para identificar la Campaña. Si no se proporciona ningún nombre, este campo contendrá un identificador ATT&CK en la forma CXXXX
- descripción: sigue la especificación STIX
- alias: se utiliza para contener nombres de campaña asociados
- first_seen (marca de tiempo): el período de tiempo en el que se vio por primera vez esta campaña. ATT&CK hace uso de este campo solo al nivel de granularidad de mes/año. Los analizadores deben ignorar la parte de día y hora de este campo de marca de tiempo al mostrar la información de la campaña ATT&CK.
- last_seen (marca de tiempo): La hora en que esta Campaña fue vista o reportada por última vez. ATT&CK hace uso de este campo solo al nivel de granularidad de mes/año. Los analizadores deben ignorar la parte de día y hora de este campo de marca de tiempo al mostrar la información de la campaña ATT&CK.
- objetivo: no utilizado por ATT&CK
- x_mitre_first_seen_citation (cadena): de una a muchas citas para cuando la Campaña se informó por primera vez en el formulario "(Cita: <nombre de la cita>)" donde <nombre de la cita> se puede encontrar como uno de los source_name de una de las external_references.
- x_mitre_last_seen_citation (cadena): de una a muchas citas de cuándo se informó por última vez la Campaña en el formato "(Cita: <nombre de la cita>)", donde <nombre de la cita> se puede encontrar como uno de los source_name de una de las external_references.
Al recopilar datos sobre grupos que tienen campañas atribuidas a ellos, es un poco más complejo analizar todas las técnicas y el software que utiliza el grupo. Para las Campañas asociadas con un Grupo, no crearemos relaciones entre técnicas y Software en esa Campaña y el Grupo, si desea ver la lista inclusiva, deberá combinar conjuntos de técnicas y uso de Software.
Combinación de conjuntos de técnicas: para obtener una vista integral de técnicas de grupo, deberá combinar el conjunto de técnicas que utiliza directamente el grupo con el conjunto de técnicas que utilizan todas sus campañas asociadas.
Mapeo del uso de objetos de software: para mapear de manera integral el uso de objetos de software, identificará los grupos, las campañas atribuidas a grupos y las campañas no atribuidas que usan el software, y las combinará para obtener una imagen completa.
Para obtener más detalles técnicos sobre cómo manejar la recuperación de todas las Técnicas o el Software que usa un Grupo a partir de la versión v12 y en qué se diferencia de la versión v11 y versiones anteriores, consulte la sección Microbiblioteca de relaciones del documento Uso de GitHub .
Qué esperar en el futuro
Continuaremos modificando y construyendo Campañas, con el objetivo final de volver a visitar las páginas de un Grupo principal en ATT&CK y reconstruir Campañas anteriores para reflejar cómo estos actores han evolucionado con el tiempo. También cambiaremos el enfoque de Campañas únicas o sin atribuir a Campañas más complejas atribuidas a algunas de las entradas de Grupo más pobladas, como la intrusión de SolarWinds y G0016/APT29 .
Las campañas también desempeñarán un papel clave en la vinculación de las diversas matrices de ATT&CK: Enterprise (Cloud, Containers, macOS y Linux), Mobile e ICS, para documentar aún más cómo los adversarios pivotan en estos dominios utilizando una variedad de técnicas para lograr sus objetivos. .
Agradecemos enormemente los comentarios de la comunidad sobre las Campañas hasta la fecha y, a medida que continuamos desarrollando Campañas, agradecemos sus comentarios. Nuestra página de Contribuciones se actualizará en un futuro próximo para incluir una guía más detallada y esperamos conectarnos con usted por correo electrónico , Slack o Twitter .
©2022 Corporación MITRE. RESERVADOS TODOS LOS DERECHOS. Aprobado para publicación pública. Distribución ilimitada 22–00744–13.

![¿Qué es una lista vinculada, de todos modos? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































