Техники, тактика и процедуры
В кибербезопасности ТТП описывают подходы к анализу моделей поведения, действий и методов конкретного субъекта угрозы или группы. Тактика описывает маневры противника, такие как разведка, боковое движение и развертывание бэкдоров. Техники - это конкретные технические методы, которые противник применяет для решения задач, такие как использование определенного инструмента или программного обеспечения для создания оружия или его эксплуатации.
Процедуры подробно описывают стандартные правила и последовательности действий, которые необходимо выполнить, например: предварительная проверка того, что в эксплуатируемой целевой системе есть активные пользователи, запуск вредоносного ПО с помощью анализа строк на предмет ошибок перед развертыванием, реализация профилактической самоочистки после проверки подключения к целевому устройству.
Когда ТТП определены, защитники могут начать искать их индикаторы в своей среде. Они способны даже предсказать, какие именно ТТП могут быть использованы против них для поддержки планирования и реализации упреждающих контрмер. Чтобы распознать и систематизировать ТТП киберпреступников, отрасль кибербезопасности разработала несколько концепций, моделей, анализов и методов совместного использования, включая следующие:
пирамида боли [39];
фреймворк ATT&CK™ [11];
модель жизненного цикла атаки [9];
фреймворк Cyber Kill Chain [47];
алмазная модель анализа вторжений [16];
STIX (выражение структурированной информации об угрозах) [41].
Пирамида боли
Пирамида боли - это отличная модель для визуализации того, как осведомленность об индикаторах, инструментах и ТТП злоумышленника может повлиять на уровень безопасности защитника.
Суть названия «пирамида боли» в том, что не существует способа гарантировать абсолютную безопасность или предотвратить все атаки, но злоумышленник с меньшей вероятностью нападет на вашу организацию, если затраты времени, сил и ресурсов на атаку окажутся для него слишком велики.
В нижней части пирамиды находятся индикаторы компрометации (indicators of compromise, IoC) - домены, IP-адреса, хеши файлов и URL-адреса, которые позволяют точно идентифицировать известные вредоносные индикаторы. Защитники могут блокировать эти индикаторы или предупреждать о них, но противник способен их изменять.
На уровень выше атомарных индикаторов расположены индикаторы хоста, такие как ключи реестра, остаточные файлы и артефакты. Можно обнаружить их или отреагировать на них, но обнаружение или устранение угроз может не быть автоматическим, и противник может изменять используемые индикаторы в зависимости от цели.
Следующий уровень - это инструменты, а именно программное обеспечение или устройства, с помощью которых противник проводит наступательные действия. Защитники могут обнаружить поиск, запретить доступ или отключить функции известных вредоносных инструментов в среде и тем предотвратить работу злоумышленника.
На вершине пирамиды находятся тактика, техники и процедуры противника. Если вы можете выявить эти методы или смягчить последствия их применения, противнику станет сложно создавать или осваивать направленные против вас новые ТТП, хотя, конечно, вам как защитнику тоже будет сложно разрабатывать меры защиты или противодействия.
Фреймворк ATT&CK
Фреймворк MITRE’s Adversarial Tactics, Techniques, and Common Knowledge (структура тактики, техники и общих знаний, сокращенно ATT&CK) заимствует многие тактики из структуры Cyber Kill Chain от Lockheed Martin (рис. 26.2). Структура Cyber Kill Chain описывает семь этапов жизненного цикла атаки: разведка, вооружение, доставка, эксплуатация, установка, управление и контроль, действия над целью. Каждая тактика, определенная в структуре ATT&CK, содержит список техник и методов с примерами, которые можно обнаруживать и которым можно противодействовать.
Обратите внимание на то, что слово «процедуры» в структуре ATT&CK отсутствует. Это понятно, поскольку для их выявления, вероятно, потребуется украсть и проанализировать журнал наступательных киберопераций у государства или вооруженных сил.
Аналитика угроз
Если ваша группа безопасности понимает эти тактики и методы, определила плоскости атаки, оценила имеющиеся средства управления безопасностью и проанализировала предыдущие инциденты, оценив защитную эффективность организации, то вы можете начать прогнозировать, в какой точке злоумышленники смогут атаковать ваше окружение. Имея на руках хороший набор прогнозов угроз, вы можете начать поиск угроз, а именно индикаторов и свидетельств, оставшихся после атаки. Тем не менее без глубокого понимания того, как именно действуют злоумышленники, трудно эффективно выследить их или обнаружить их присутствие.
Именно здесь полезной становится аналитика угроз. Разведка угроз не обязательно означает просмотр списков новых IP-адресов, доменов, URL-адресов и хешей файлов, связанных с вредоносным ПО, хакерской инфраструктурой или группами угроз. Разведка киберугроз (cyber threat intelligence, CTI) скорее похожа на традиционную разведку - анализ киберугроз, вредоносного ПО, хакерских атак, государств, преступников, DDoS-атак и многого другого. При правильном использовании CTI предоставляет полезную информацию и оценку того, что угроза делает, каковы ее мотивации и ТТП. Проще говоря, CTI - это один из лучших способов понять угрозы и эффективно защититься от них, поскольку в этом случае лица, принимающие решения, должны искать информацию и предпринимать защитные действия.
К сожалению, многие пользователи CTI обращают внимание только на IoC, поскольку их легко задействовать в SIEM, межсетевых экранах и других устройствах безопасности для блокировки угроз. Такой подход отрицает реальную ценность CTI, поскольку подробные наблюдения и оценки аналитиков CTI описывают поведение, шаблоны, методы, атрибуцию и контекст. Хотя производители CTI не всегда раскрывают, как они собирают информацию об угрозе, они часто стремятся давать прозрачные оценки того, как и почему угроза приводит к определенным действиям.
Конечно, использование отчетов разведки для понимания угроз приведет к тому, что вы однажды поймете: от вашей среды многое требуется. Для реализации этого процесса нужен большой набор навыков, включая способность быстро учиться и принимать стратегические решения. Но если потребитель CTI сумеет найти время на разбор каждого шага, кода, тактики и техники угрозы, он сможет принять решения, которые позволят ему успешно смягчать угрозы, обнаруживать их, реагировать на них и даже предсказать их будущие действия.




