att&ck

攻击能力和防御能力的可量化可衡量的标准,
是否防得住,是否检测的了,和同行的对比

攻击行为(网络威胁分析,研究,行业报告)-----》ATT&CK(对抗模型,对抗流程细分,回答怎么做和为什么)------》防御(数据源,分析,优先排序,缓解)

ATT&CK是一个对抗行为知识库,该知识库
是基于真实观察数据创建的
提供了一个沟通交流的通用语言
是公开免费的,全球可访问的
是由社区驱动的

ATT&CK的核心概念(Tactic)  12个战术/阶段(包括整个攻防的所有内容,这些内容是高度抽象的,和具体的系统无关)

    初始访问(钓鱼,物理接入,用来打第一个点)

    执行(到底用什么方式执行我的恶意程序,后门)

    持久化(如何保持你的权限,如何在系统中留下后门,几乎把方法已经列全了)

    提升权限(从一个低权限的账号升级一个高权限的账号)

    防御绕过()

    凭据访问(当我获得高权限的,把这个系统上的可以作为横向扩展的凭据,可以用来登录的凭据)

    发现(在复杂的网络,发现核心的资产)

    横向移动(攻击一个点后,如何实现扩展到其他的点)

    收集(尽可能收集下对我有用的数据,比如视频文件)

    命令和控制(可以在机器上执行某些命令,来达到某些目的)

    数据渗透(把拿到的数据如何拿出去)

    影响(对这个系统产生更进一步的影响和操作,比如关机,掉电,勒索等)

ATT&CK的核心概念(Technique)300多种攻击技术
    以通用方式应用多个平台的通用技术(例如混淆的文件和信息)
    以特定方式应用于多个平台的常规技术(例如进程注入)

    仅仅适用于一种平台的特定技术

使用场景
    1、检测分析
    a、选择攻击技术
    b、查阅检测该技术所需的数据源
    c、完成检测脚本和命令
    d、收集数据
    e、分析收集到的数据源是否可行
    f、收集到数据后进行正式分析(是否真实发生了攻击,是否漏报 误报)
    g、判断误报的特征,然后修改检测脚本和命令

2、威胁情报
    level  依赖att&ck的情报
    例如 在att&ck搜索框查找所在行业经常遇到atp组织,了解其涉及的技术以及缓解措施
    level2  
    将apt的攻击情况映射到att&ck框架中,这些威胁情报报告既可以来源于内部的输出,也可以来源外面的渠道
    level3 自己生产威胁情报
    将更多的内部和外部的信息都映射到att&ck框架中,包括事件的响应数据,威胁订阅报告,实时警报和组织的历史信息等

情报团队追踪atp的工具,获取最新的威胁情报,然后和事件响应团队需要打破隔离,自动化的平台可以确保团队之间的连续性

3、差距评估,拿一把同样的尺子,做衡量,需要选择一种战术,然后做回放,再看检测率。在ack&ck出来之前是没有任何办法去做衡量(Atomic Thread Coverage项目整理一套真实的攻击技巧,
Dett&ct项目,分析/评估数据源的覆盖度,是否足以对所有的攻击检测做分析)
    评估覆盖的范围
    引申att&ck,评估主机在应对攻击防御技术

    确定差距的优先级顺序
    确定当前阶段优先级最高的缺口

    调整防御方案
    修改防御策略或采用新的防御手段,解决这些缺口

4、攻击模拟(Atomic Red Tead项目,Tools项目)
越来越高级的
风险扫描----》渗透测试----》红队----》攻击模拟

ATT&CK的威胁捕获实践()
被动的安全检测技术
    Firewall防火墙                    
    IPDS的入侵监测系统                 
    AV杀毒软件
    沙箱
    SIEM

已经存在的威胁
基于告警
    
主动安全检测技术
    Thread Hunting威胁捕获系统
依托细粒度的数据
基于假设-分析验证

创建假设---》调研所需要的工具和技术----》发现新模式与TTPS----》通知并丰富分析结果----在循环创建假设

att&ck技术所涉及到的数据

文件监控

进程监控

远程命令监控

异构数据源的联合分析QSL

在线连接各类异构的数据源
无需费时集成数据,快速调查

att&ack学习笔记6的更多相关文章

  1. jQuery 学习笔记

    jQuery 学习笔记   一.jQuery概述    宗旨: Write Less, Do More.    基础知识:        1.符号$代替document.getElementById( ...

  2. TCP/IP协议学习笔记

    计算机网络基础知识复习汇总:计算机网络基础知识复习 HTTP协议的解析:剖析 HTTP 协议 一个系列的解析文章: TCP/IP详解学习笔记(1)-- 概述 TCP/IP详解学习笔记(2)-- 数据链 ...

  3. Android学习笔记1 android adb启动失败问题 adb server is out of date. killing...

    下面是Android的学习笔记,原文地址. 我是使用adb devices出现如下红字错误, 使用第一种方法方法,结果关掉豌豆荚就可以了. android adb启动失败问题 adb server i ...

  4. TIMAC 学习笔记(二)

    昨天大体上熟悉了TIMAC自带的CC2530的示范例程,今天先从演示抓包入手,分析四种不同的配置工程在空中传输的差异.随后,会按照扫描.组网.入网等MAC层接口函数入手,结合IEEE 802.15.4 ...

  5. Linux防火墙iptables学习笔记(三)iptables命令详解和举例[转载]

     Linux防火墙iptables学习笔记(三)iptables命令详解和举例 2008-10-16 23:45:46 转载 网上看到这个配置讲解得还比较易懂,就转过来了,大家一起看下,希望对您工作能 ...

  6. TCP/IP详解学习笔记 这位仁兄写得太好了

      TCP/IP详解学习笔记(1)-基本概念 为什么会有TCP/IP协议 在世界上各地,各种各样的电脑运行着各自不同的操作系统为大家服务,这些电脑在表达同一种信息的时候所使用的方法是千差万别.就好像圣 ...

  7. ZooKeeper 学习笔记

    ZooKeeper学习笔记 1.   zookeeper基本概念 zookeeper是一个分布式的,开放源码的分布式应用程序协调服务,是hadoop和Habase的重要组件,是为分布式应用提供一致性服 ...

  8. 基于51单片机IIC通信的PCF8591学习笔记

    引言 PCF8591 是单电源,低功耗8 位CMOS 数据采集器件,具有4 个模拟输入.一个输出和一个串行I2C 总线接口.3 个地址引脚A0.A1 和A2 用于编程硬件地址,允许将最多8 个器件连接 ...

  9. 基于51单片机IIC通信的AT24C02学习笔记

    引言 最近在学习几种串行通信协议,感觉收获很多,这篇文章是学习IIC总线协议的第一篇文章,以后还会再写一篇关于PCF8591 IIC通信的ADDA转换芯片的文章. 关于IIC总线 IIC 即Inter ...

  10. 基于I2C总线的MPU6050学习笔记

    MPU6050学习笔记 1. 简述 一直想自己做个四轴飞行器,却无从下手,终于狠下决心,拿出尘封已久的MPU6050模块,开始摸索着数据手册分析,一步一步地实现了MPU6050模块的功能,从MPU60 ...

随机推荐

  1. uniapp tabBar配置后不显示

    pages 和tabbar 箭头所指位置 第一个必须一样 写法也要完全一致 上面这样写 下面这样写 这样都不能匹配上正常显示

  2. ViT和MAE模型结合初探

    介绍 transfomer在NLP领域的应用已经非常广泛,但是在CV领域的应用还比较少,主要是因为CV领域的数据是二维的,而transfomer是基于序列的,因此需要将二维数据转换成序列数据,这就是V ...

  3. 从0实现基于Linux socket聊天室-实现聊天室的公聊、私聊功能-4

    前面文章链接如下: <从0实现基于Linux socket聊天室-多线程服务器模型-1> <从0实现基于Linux socket聊天室-多线程服务器一个很隐晦的错误-2> &l ...

  4. git重命名文件夹

    在源代码文件夹中打开git bash, 不同名称的文件夹命令: 1. git mv  A An 3. git add -u An 4.  git commit -m "重命名A为An&quo ...

  5. win10环境下 jdk8安装点击下一步没反应解决办法

    win10 安装 jdk8 这个界面点下一步,每次总是没反应. jdk8官网下载的,要是第三方下载的铁定要怀疑是不是安装包问题了 解决方法:将输入法切换到系统自带的.(我一开始默认的是百度输入法) 这 ...

  6. 注册中心Nacos集群搭建

    一提到注册中心,大家往往想到Zookeeper.或者Eureka.今天我们看看阿里的一款配置中心+注册中心的中间件--Nacos.有了它以后,我们的项目中的配置就可以统一从Nacos中获取了,而且Sp ...

  7. 安全 – CSP (Content Security Policy)

    前言 之前讲过 CSRF.防 Cookie hacking 的. 也介绍过防 XSS 的 HtmlSanitizer. 今天再介绍 CSP. 参考 Content Security Policy 介绍 ...

  8. CSS – :has parent selector, @container container query, transform replacement, subgrid (2022 期待新功能)

    前言 CSS 一直有一些老问题没有被解决. 2022 视乎看见了曙光. 参考 4 Exciting New CSS Features in 2022 :has() 参考: YouTube – How ...

  9. T2 的莫反式子

    正在实现,不知道对不对,但是先放这,哪个大佬发现问题了和我说下 设 \[f(l)=\sum\cdots\sum[\gcd=1,\text{lcm}=l] \] \[g(l)=\sum\cdots\su ...

  10. Docker修改IP地址方法

    一.查看Docker IP root@master:/# ifconfig docker0 docker0: flags=4099<UP,BROADCAST,MULTICAST> mtu ...