Giới Thiệu Chiến Dịch ATT&CK

Jan 12 2023
Bởi: Amy Robertson, Jared Ondricek và Matt Malone Chúng ta đã nói về việc xây dựng Chiến dịch thành ATT&CK trong lộ trình ATT&CK 2022 của chúng tôi, tại ATT&CKCon 3.0 và gần đây nhất là trên Bản tóm tắt phân tích mối đe dọa của SANS nhưng việc phát hành chúng hiện đã gần kề! Bộ sưu tập Chiến dịch ban đầu của chúng tôi sẽ khả dụng bắt đầu với bản phát hành ATT&CK v12 của chúng tôi vào ngày 25 tháng 10, khi bạn có thể tận dụng cấu trúc Chiến dịch cho tất cả các trường hợp sử dụng ATT&CK của mình.

Bởi: Amy Robertson, Jared Ondricek và Matt Malone

Chúng tôi đã nói về việc xây dựng Chiến dịch thành ATT&CK trong lộ trình A TT&CK 2022 của chúng tôi , tại ATT&CKCon 3.0 và gần đây nhất là trên Bản tóm tắt phân tích mối đe dọa của SANS nhưng việc phát hành chúng hiện đã gần kề! Bộ sưu tập Chiến dịch ban đầu của chúng tôi sẽ có sẵn bắt đầu với bản phát hành ATT&CK v12 của chúng tôi vào ngày 25 tháng 10, khi bạn có thể tận dụng cấu trúc Chiến dịch cho tất cả các trường hợp sử dụng ATT&CK của mình. Trước khi phát hành, chúng tôi nhân cơ hội này hướng dẫn bạn về tầm nhìn của chúng tôi đối với Chiến dịch, cung cấp cho bạn chuyến tham quan các yếu tố Chiến dịch và đề cập đến các kế hoạch Chiến dịch dài hạn của chúng tôi.

Tầm nhìn chiến dịch

Đối với các mục đích của chúng tôi trong ATT&CK, chúng tôi sử dụng “Chiến dịch” để mô tả một nhóm hoạt động xâm nhập được thực hiện trong một khoảng thời gian cụ thể với các mục tiêu và mục tiêu chung. Một khía cạnh quan trọng của Chiến dịch là hoạt động có thể được liên kết hoặc không với một tác nhân đe dọa cụ thể.

Tầm nhìn của chúng tôi đối với Chiến dịch là cung cấp cho người dùng một cách khác để xem sự phát triển của các hoạt động mạng độc hại. Hoạt động của tác nhân đe dọa trong ATT&CK hiện bao gồm một loạt các hành vi có thể cung cấp thông tin tổng thể về kẻ thù theo thời gian. Tuy nhiên, khi các đối thủ phát triển, TTP của họ thường thay đổi và bằng cách giới thiệu một số cấu trúc với Chiến dịch, chúng tôi hy vọng sẽ cho phép bạn thu thập thêm thông tin tình báo và bối cảnh có thể hành động để thông báo mức độ ưu tiên phòng thủ của bạn . Chiến dịch sẽ cho phép bạn xác định xu hướng, theo dõi những thay đổi đáng kể trong kỹ thuật được sử dụng bởi các tác nhân khác nhau và theo dõi việc giới thiệu các khả năng mới (hoặc lỗ hổng bị khai thác). Bạn cũng sẽ có thể xác định sự phụ thuộc liên tục của tác nhân đe dọa vào một số kỹ thuật nhất định bất kể mục tiêu và/hoặc mục tiêu của chiến dịch là gì.

Các chiến dịch cũng sẽ cho phép chúng tôi phân loại chính xác hơn hoạt động xâm nhập phức tạp, bao gồm cả những hoạt động liên quan đến nhiều mối đe dọa (chẳng hạn như hoạt động Ransomware-as-a-Service) và phân tích các hoạt động chồng chéo được đặt tên giống nhau. Với cấu trúc mới, chúng tôi cũng sẽ chuyển đổi một số Nhóm trong ATT&CK thành Chiến dịch. Điều này sẽ áp dụng cho các Nhóm đáp ứng định nghĩa của chúng tôi về Chiến dịch và chỉ có một cụm hoạt động (chẳng hạn như G0101/Frankenstein và G0014/Night Dragon).

Theo truyền thống của chúng tôi về tích hợp cẩn thận các yếu tố cấu trúc trong ATT&CK, chúng tôi sẽ kết hợp một số Chiến dịch hạn chế vào bản phát hành v12. Bộ sưu tập Chiến dịch ban đầu này sẽ có các mục nhập Nhóm trước đây được phân loại chính xác hơn là Chiến dịch, một số Chiến dịch được tuyển chọn liên kết với các Nhóm hiện có, cũng như các Chiến dịch chưa được phân bổ.

Yếu tố chiến dịch

Chúng tôi đã cấu trúc Chiến dịch để căn chỉnh trực quan với các trang Nhóm và Phần mềm và bản phát hành v12 sẽ có thêm nút “Chiến dịch” mới trên thanh công cụ của trang chính để dễ dàng truy cập.

Hình 1: Ví dụ về thanh công cụ ATT&CK mới với nút “Chiến dịch”.

Trang chủ Chiến dịch sẽ bao gồm một bảng Chiến dịch có số ID, Tên và mô tả hoạt động. Danh sách các Chiến dịch có sẵn ở cột bên trái làm nổi bật các Chiến dịch được thêm hoặc chuyển đổi cho đến nay. Như chúng tôi đã đề cập trước đây, chúng tôi đã tạo ra một số tính linh hoạt về việc liệu hoạt động có được đặt tên duy nhất hay không — một hạn chế mà chúng tôi hiện đang gặp phải với các Nhóm — bằng cách cho phép một Chiến dịch được tham chiếu đơn giản bằng số nhận dạng riêng của chúng tôi (ví dụ: C0014) nếu chiến dịch đó chưa đi kèm với một cái tên.

Hình 2: Một bảng Chiến dịch dự thảo, với hoạt động chưa đặt tên được tham chiếu là C0014.

Mỗi mục Chiến dịch sẽ có một mô tả về hoạt động xâm nhập, bao gồm các chi tiết như các quốc gia và khu vực được nhắm mục tiêu đã biết, nếu có, cũng như bất kỳ thông tin nào làm cho Chiến dịch này trở nên đặc biệt đáng chú ý.

Hình 3: Trang Chiến dịch dự thảo cho tất cả Trekkies ngoài kia!

Một điều mà chúng tôi đặc biệt quan tâm là làm thế nào để nắm bắt tốt nhất khoảng thời gian liên quan đến Chiến dịch. Chúng tôi đã chọn các trường “Xem lần đầu” và “Xem lần cuối” trong hộp thông tin, với các trích dẫn tham chiếu tương ứng, để người dùng có thể thấy Chiến dịch được xác định phạm vi như thế nào. Đối với hoạt động xâm nhập được đánh giá là đang diễn ra tại thời điểm xuất bản báo cáo, chúng tôi sẽ thêm nội dung liên quan đến ảnh hưởng đó trong phần mô tả Chiến dịch (ví dụ: “Kể từ tháng 9 năm 2022, các nhà nghiên cứu bảo mật đã đánh giá hoạt động này đang diễn ra”) và cập nhật các phiên bản tương lai của Chiến dịch ATT&CK các mục tương ứng.

Hình 4: Ví dụ về hộp thông tin Chiến dịch với các trường khung thời gian và trích dẫn.

Như với Nhóm và Phần mềm, chúng tôi đã tạo bảng “Kỹ thuật được sử dụng” để ghi lại các ví dụ về quy trình diễn viên được quan sát trong Chiến dịch, với một số khác biệt đáng kể.

1. Chúng tôi sẽ bổ sung càng nhiều chi tiết càng tốt khi báo cáo cho phép liên quan đến các lệnh hoặc bước cụ thể mà các tác nhân đã thực hiện để giúp người dùng ATT&CK xác định các cơ hội phát hiện và giảm thiểu tương ứng. Chúng tôi nhận thấy khái niệm này khó khăn hơn đối với các trang Nhóm và Phần mềm, vì những trang này có xu hướng tổng hợp nhiều ví dụ báo cáo khác nhau theo thời gian, dẫn đến ngôn ngữ ví dụ về quy trình chung chung hơn.

2. Chúng tôi sẽ mở đầu các ví dụ về quy trình Chiến dịch của mình bằng tên Chiến dịch hoặc số ID được liên kết, để tách nó khỏi các kỹ thuật đã được tìm thấy trên trang Nhóm. Chúng tôi nhận thấy tiện ích của điều này có thể không rõ ràng ngay lập tức khi xem trang Chiến dịch, nhưng điều này cho phép các ví dụ về quy trình nổi bật một cách riêng biệt khi Chiến dịch được liên kết với một Nhóm (và hy vọng sẽ cho phép tích hợp mượt mà hơn trong tương lai nếu một Chiến dịch chưa được phân bổ sau đó được phân bổ cho một Nhóm).

Hình 5: Các ví dụ về quy trình riêng biệt như được thấy từ trang Nhóm, dựa trên Chiến dịch hư cấu. Dòng trên cùng là ví dụ về quy trình hiện có cho T1566.001 cho một Nhóm, trong khi dòng thứ hai có liên quan cụ thể đến Chiến dịch được liên kết.

Điều này có ý nghĩa gì đối với Nhóm và Phần mềm?

Chúng tôi đã thực hiện hai thay đổi chính đối với các trang Nhóm và Phần mềm vì chúng liên quan đến Chiến dịch. Như đã đề cập trước đây, các kỹ thuật và ví dụ về quy trình tương ứng được ánh xạ tới Chiến dịch do Nhóm phân bổ sẽ được chuyển sang trang Nhóm được liên kết. Chúng tôi cũng sẽ tiếp tục ánh xạ các ví dụ về quy trình cụ thể của Chiến dịch tới các trang Phần mềm.

Chúng tôi đã thêm bảng Chiến dịch vào các trang Nhóm và Phần mềm được liên kết để người dùng ATT&CK có thể dễ dàng tham khảo số ID Chiến dịch, Tên (nếu có) và mô tả Chiến dịch.

Các trang Nhóm và Phần mềm sẽ không thay đổi về mặt trực quan và chúng tôi sẽ tiếp tục cập nhật chúng một cách riêng biệt dưới dạng danh sách chung tất cả các kỹ thuật được quan sát. Chúng tôi muốn duy trì chức năng của Lớp điều hướng ATT&CK ở khía cạnh đó, dành cho những người dùng ATT&CK muốn tập trung vào tất cả các kỹ thuật được sử dụng bất kể thời gian hay mục tiêu.

Giới thiệu Đối tượng STIX của Chiến dịch

Với việc bổ sung Chiến dịch vào ATT&CK, Mô hình Dữ liệu ATT&CK (có thể tìm thấy trong tài liệu Sử dụng của chúng tôi ), đã mở rộng để bao gồm những thay đổi này. Sơ đồ bên dưới mô tả cách tất cả các phần chuyển động hoạt động cùng nhau, với các phần bổ sung mới của loại đối tượng Chiến dịch và Mối quan hệ được kết nối với Chiến dịch. Điều quan trọng cần lưu ý là không có thay đổi nào đối với các đối tượng đã tồn tại trước đây trong ATT&CK. Phần mềm được viết để đọc các phiên bản trước của ATT&CK sẽ tiếp tục hoạt động, mặc dù thiếu dữ liệu chỉ xuất hiện trong Chiến dịch.

Hình 6: Mối quan hệ STIX của chiến dịch

Bây giờ bạn đã xem mô hình dữ liệu của chúng tôi, chúng tôi muốn giới thiệu với bạn ngôi sao của chương trình — đối tượng Chiến dịch STIX . Là một phần của Mô hình dữ liệu ATT&CK, nó sử dụng cùng một phần mở rộng STIX có thể tìm thấy ở đó, chẳng hạn như x_mitre_version. Tuy nhiên, ngoài các trường được ghi lại trước đó, đây là bảng phân tích về cách ATT&CK sử dụng từng trường duy nhất cho đối tượng Chiến dịch:

Các trường STIX tiêu chuẩn:

  • loại: Theo thông số kỹ thuật STIX
  • name: Tên được sử dụng để xác định Chiến dịch. Nếu không có tên, thì trường này sẽ chứa mã định danh ATT&CK ở dạng CXXXX
  • mô tả: Theo thông số kỹ thuật STIX
  • bí danh: Được sử dụng để giữ tên Chiến dịch được liên kết
  • first_seen (dấu thời gian): Khung thời gian mà Chiến dịch này được nhìn thấy lần đầu tiên. AT&CK chỉ sử dụng trường này ở mức độ chi tiết của tháng/năm. Phần ngày và giờ của trường dấu thời gian này sẽ bị trình phân tích cú pháp bỏ qua khi hiển thị thông tin Chiến dịch ATT&CK
  • last_seen (dấu thời gian): Thời gian Chiến dịch này được nhìn thấy hoặc báo cáo lần cuối. AT&CK chỉ sử dụng trường này ở mức độ chi tiết của tháng/năm. Phần ngày và giờ của trường dấu thời gian này sẽ bị trình phân tích cú pháp bỏ qua khi hiển thị thông tin Chiến dịch ATT&CK
  • mục tiêu: Không được ATT&CK sử dụng
  • x_mitre_first_seen_citation (chuỗi): Một đến nhiều trích dẫn khi Chiến dịch được báo cáo lần đầu tiên ở dạng “(Citation: <tên trích dẫn>)” trong đó <tên trích dẫn> có thể được tìm thấy dưới dạng một trong các source_name của một trong các tham chiếu bên ngoài.
  • x_mitre_last_seen_citation (chuỗi): Một đến nhiều trích dẫn khi Chiến dịch được báo cáo lần cuối ở dạng “(Citation: <tên trích dẫn>)” trong đó <tên trích dẫn> có thể được tìm thấy dưới dạng một trong các source_name của một trong các tham chiếu bên ngoài.

Khi thu thập dữ liệu về các Nhóm có Chiến dịch được gán cho họ, việc phân tích tất cả các Kỹ thuật và Phần mềm được Nhóm sử dụng sẽ phức tạp hơn một chút. Đối với các Chiến dịch được liên kết với một Nhóm, chúng tôi sẽ không tạo mối quan hệ giữa các kỹ thuật và Phần mềm trong Chiến dịch đó và Nhóm, nếu bạn muốn xem danh sách bao gồm, bạn sẽ cần kết hợp các bộ kỹ thuật và việc sử dụng Phần mềm.

Kết hợp các Bộ kỹ thuật: Để có được chế độ xem Kỹ thuật nhóm toàn diện, bạn cần kết hợp bộ Kỹ thuật được Nhóm sử dụng trực tiếp với bộ Kỹ thuật được sử dụng bởi tất cả các Chiến dịch được liên kết của họ.

Hình 7: Ví dụ về kỹ thuật nhóm Kế thừa STIX

Lập bản đồ Cách sử dụng Đối tượng Phần mềm: Để vạch ra một cách tổng thể việc sử dụng đối tượng Phần mềm, bạn sẽ xác định các Nhóm, Chiến dịch được phân bổ cho Nhóm và Chiến dịch không được phân bổ bằng Phần mềm và kết hợp chúng để có bức tranh đầy đủ.

Để biết thêm chi tiết kỹ thuật về cách xử lý việc truy xuất tất cả Kỹ thuật hoặc Phần mềm mà một Nhóm sử dụng bắt đầu từ bản phát hành v12 và bản phát hành đó khác với bản v11 và các bản phát hành trước đó như thế nào, vui lòng tham khảo phần Vi thư viện Mối quan hệ của tài liệu Sử dụng GitHub .

Những gì mong đợi trong tương lai

Chúng tôi sẽ tiếp tục sửa đổi và xây dựng các Chiến dịch, với mục tiêu cuối cùng là truy cập lại các trang Nhóm chính trong ATT&CK và xây dựng lại các Chiến dịch trước đó để phản ánh cách các tác nhân này đã phát triển theo thời gian. Chúng tôi cũng sẽ chuyển trọng tâm từ Chiến dịch một lần hoặc không được phân bổ sang Chiến dịch phức tạp hơn được phân bổ cho một số mục nhập Nhóm phổ biến hơn, chẳng hạn như xâm nhập SolarWinds và G0016/APT29 .

Các chiến dịch cũng sẽ đóng vai trò chính trong việc liên kết các ma trận ATT&CK khác nhau — Doanh nghiệp (Đám mây, Bộ chứa, macOS và Linux), Di động và ICS, để ghi lại thêm cách thức các đối thủ xoay vòng qua các miền này bằng nhiều kỹ thuật khác nhau để đạt được mục tiêu của chúng .

Chúng tôi đánh giá rất cao phản hồi của cộng đồng về Chiến dịch cho đến nay và khi chúng tôi tiếp tục phát triển Chiến dịch, chúng tôi hoan nghênh ý kiến ​​đóng góp của bạn. Trang Đóng góp của chúng tôi sẽ được cập nhật trong tương lai gần để bao gồm hướng dẫn chi tiết hơn và chúng tôi mong được kết nối với bạn qua email , Slack hoặc Twitter .

©2022 Tập đoàn MITRE. ĐÃ ĐĂNG KÝ BẢN QUYỀN. Đã được phê duyệt để phát hành công khai. Phân phối không giới hạn 22–00744–13.