MITRE-ATT&CK 히트맵 및 탐색기
히트맵과 네비게이터를 MITRE-ATT&CK 사용하여 기본 탐색을 수행하고 전체 기술 탐지 범위를 시각화할 수 있습니다.
히트맵 및 탐색기에 액세스 MITRE-ATT&CK
히트맵과 내비게이터에 MITRE-ATT&CK 액세스하여 ATT&CK를 사용할 수 있는 매트릭스를 시각화할 수 있습니다.
시작하기 전에
이 태스크 정보
프로시저
사용자 지정 뷰 사용
히트맵과 네비게이터의 MITRE-ATT&CK 사용자 지정 뷰를 사용하면 다음에 히트맵에 액세스할 때 즐겨찾기 필터를 저장하고 볼 수 있습니다.
뷰 생성
기본 또는 고급 필터에서 필요한 필터를 선택한 후 필터 헤더에서 줄임표(...) 버튼을 클릭하고 새 뷰 생성을 선택합니다. 사용자 지정 뷰 이름을 입력하고 뷰를 저장합니다.
기본 뷰
다음에 히트맵에 도착할 때 뷰를 직접 로드하려면 기본 뷰로 저장을 클릭합니다. 각 컬렉션에 대해 기본 뷰를 설정할 수 있습니다.
뷰 업데이트
필요한 기본 또는 고급 필터를 수정하여 기존 사용자 지정 뷰를 업데이트할 수 있습니다. 사용자 지정 뷰를 선택하고 필요에 따라 필터를 업데이트한 다음 필터 헤더에서 줄임표(...) 버튼을 클릭하고 뷰 업데이트를 선택하여 필터를 저장합니다.
사용자 지정 뷰 관리
각 사용자 지정 뷰 옆에 있는 확인란을 사용하여 선택한 사용자 지정 뷰 필터를 적용합니다.
- 기본 뷰를 설정합니다.
- 기본 뷰에서 사용자 지정 뷰를 제거합니다. 이렇게 해도 사용자 지정 뷰는 삭제되지 않습니다.
- 사용자 지정 뷰의 이름을 바꿉니다.
- 사용자 지정 뷰를 삭제합니다.
저장된 뷰 익스포트
저장된 사용자 지정 뷰를 JSON 파일로 내보내려면 필터 헤더에서 줄임표(...)를 클릭하고 저장된 뷰 익스포트를 선택합니다. 로컬 컴퓨터에 다운로드하려는 사용자 지정 뷰의 다운로드 아이콘을 클릭합니다.
뷰 임포트
JSON 파일만 임포트할 수 있습니다. 사용자 지정 뷰를 가져오려면 필터 헤더에서 줄임표(...) 단추를 클릭하고 뷰 임포트(json)를 선택합니다.
- JSON 파일 형식만 임포트할 수 있습니다.
- 한 번에 하나의 뷰 또는 파일만 임포트할 수 있습니다.
- 필터에 이미 세 개의 사용자 지정 뷰가 있는 경우에는 임포트할 수 없습니다. 사용자 지정 뷰를 삭제하고 뷰를 임포트합니다.
- 기존 사용자 지정 뷰 이름이 있는 뷰는 가져올 수 없습니다. 임포트하기 전에 뷰 이름을 바꿉니다.
기본 필터가 있는 네비게이터
기본 필터를 사용하여 탐색기에서 기술을 필터링합니다.MITRE-ATT&CK 리포지토리의 MITRE-ATT&CK 정보를 선택할 수 있습니다.
| 필터 | 설명 |
|---|---|
| 공격자 그룹(위협 그룹) | 보안 커뮤니티에서 일반 이름으로 추적되는 관련 침입 활동 집합입니다. 그룹은 다양한 위협 그룹, 활동 그룹, 위협 액터, 침입 세트 및 캠페인을 의미할 수 있습니다. 공격자 그룹(위협 그룹) 필터에 여러 그룹을 추가할 수 있습니다. 예를 들어 APT1과 AT12는 둘 다 중국에 기인한 위협 그룹이므로 추가합니다. 두 그룹 모두 서로 다른 소스를 대상으로 할 수 있지만 유사한 기술을 사용할 수 있습니다. |
| 도구 | 위협 행위자가 공격을 수행하는 데 사용하는 합법적인 소프트웨어입니다. 위협 행위자가 어떤 도구를 어떻게 사용하는지 알고 있다면 위협 행위자가 캠페인을 실행하는 방법을 이해할 수 있습니다. 도구에는 엔터프라이즈 시스템에서 찾을 수 없는 소프트웨어와 Microsoft Windows 유틸리티와 같은 환경에 이미 있는 운영 체제의 일부로 사용할 수 있는 소프트웨어가 모두 포함됩니다. 예를 들어 gsecdump는 APTI1 악의적 그룹이 Microsoft Windows 운영 체제에서 암호 해시 및 LSA 비밀(로컬 보안 기관)을 가져오는 데 사용하는 공개적으로 사용 가능한 자격 증명 덤퍼입니다. |
| 맬웨어 | 공격자가 악의적인 목적으로 사용하도록 의도된 상업용, 사용자 지정 비공개 소스 또는 오픈 소스 소프트웨어입니다. 예를 들면 PlugX, CHOPSTICK 등이 있습니다 |
| 플랫폼 | 특정 플랫폼을 나타내는 MITRE-ATT&CK 전술 및 기술입니다. 예를 들어 엔터프라이즈 MITRE-ATT&CK ATT&CK 매트릭스에서 Microsoft Windows, macOS, Linux, PRE, AWS, GCP, Azure, Azure AD, Office 365, SaaS, 네트워크 플랫폼을 지원합니다. |
| 데이터 소스 | 환경에서 수집하고 기술을 탐지 MITRE-ATT&CK 하는 데 사용하는 데이터 소스입니다. 예를 들어 DLL 모니터링 및 브라우저 확장이 있습니다. |
기본 및 고급 기능과 함께 히트맵 사용
고급 필터가 있는 히트맵을 사용하면 보안 인시던트와 정보의 MITRE-ATT&CK 상관관계를 지정하여 분석을 수행할 수 있습니다.