Hızlı cevap: MITRE ATT&CK, gerçek saldırılarda gözlemlenmiş saldırgan davranışlarını (taktik ve teknikleri) kataloglayan, ücretsiz ve uluslararası kabul görmüş bir bilgi tabanıdır. Saldırının hangi araçla yapıldığını değil, saldırganın ne yapmaya çalıştığını tanımlar: ilk erişim, kalıcılık, yetki yükseltme, yanal hareket, veri sızdırma gibi. Yapısı iki katmanlıdır: taktikler saldırganın amacını (neden), teknikler ise o amaca ulaşma yöntemini (nasıl) gösterir. Savunma ekipleri ATT&CK'i tespit kurallarını eşlemek, güvenlik boşluklarını görmek ve kırmızı takım ile mavi takımın aynı dili konuşmasını sağlamak için kullanır. Bir saldırıyı "şu makine hacklendi" yerine "T1566 ile ilk erişim, T1055 ile enjeksiyon" diye anlatmak, ATT&CK'in kazandırdığı ortak dildir.

Siber güvenlikte uzun süre herkes saldırıyı kendi kelimeleriyle anlattı. Bir ekibin "yanal hareket" dediğine başka biri "ağ içi yayılma" diyordu, aynı tekniğin on farklı adı vardı. MITRE ATT&CK bu kaosu bitirdi: gerçek saldırgan davranışlarına ortak, yapılandırılmış bir dil getirdi. Bugün tespit kuralları, tehdit istihbaratı ve güvenlik ürünleri bu dil üzerinden konuşuyor. Bu yazı, ATT&CK'in ne olduğunu ve nasıl kullanılacağını anlatıyor.

ATT&CK nedir, neyi çözer

ATT&CK, MITRE tarafından geliştirilen ve sürdürülen bir bilgi tabanıdır. Adı Adversarial Tactics, Techniques and Common Knowledge ifadesinin kısaltmasıdır. İçinde, gerçek olaylarda belgelenmiş saldırgan davranışları düzenli biçimde kataloglanır.

Çözdüğü temel sorun ortak dildir. ATT&CK öncesinde bir güvenlik ekibinin bulgusu başka bir ürünle ya da başka bir ekiple kolayca eşleşmiyordu. ATT&CK, her tekniğe bir kimlik (örneğin T1566 kimlik avı) verdiği için artık herkes aynı şeyi aynı adla anlatabiliyor. Tehdit istihbaratı raporları, güvenlik ürünleri ve tespit kuralları bu kimlikler üzerinden birbirine bağlanıyor.

Önemli ayrım: ATT&CK bir savunma çerçevesi değil, bir gözlem kataloğudur. Ne yapmanız gerektiğini değil, saldırganların gerçekte ne yaptığını söyler. Savunmanızı bu gözlemlere göre kurgularsınız.

Taktik ve teknik: iki katman

ATT&CK'in yapısını anlamak için iki kavramı ayırmak gerekir.

Taktik, saldırganın o adımdaki amacıdır, yani neden. Örneğin "kalıcılık" bir taktiktir: saldırgan sistemde kalıcı olmak ister.

Teknik, o amaca ulaşmanın yoludur, yani nasıl. Kalıcılık taktiği altında onlarca teknik vardır: bir zamanlanmış görev oluşturmak, bir kayıt defteri anahtarı eklemek, bir servis kurmak.

Kurumsal ATT&CK matrisi 14 taktik sütunundan oluşur ve her sütunun altında ilgili teknikler sıralanır:

Taktik Saldırganın amacı
Reconnaissance Hedef hakkında bilgi toplama
Resource Development Saldırı altyapısı hazırlama
Initial Access İlk erişimi elde etme
Execution Kod çalıştırma
Persistence Kalıcı olma
Privilege Escalation Yetki yükseltme
Defense Evasion Tespitten kaçınma
Credential Access Kimlik bilgisi ele geçirme
Discovery Ortamı keşfetme
Lateral Movement Yanal hareket
Collection Veri toplama
Command and Control Komuta kanalı kurma
Exfiltration Veri sızdırma
Impact Etki yaratma (silme, şifreleme)

Bir fidye yazılımı olayı bu sütunlar boyunca soldan sağa ilerler: kimlik avıyla ilk erişim, yetki yükseltme, yanal hareket ile Active Directory ele geçirme ve son olarak şifreleme ile etki.

ATT&CK savunmada nasıl kullanılır

Tespit boşluklarını görmek

En yaygın kullanım, mevcut tespit yeteneklerini ATT&CK matrisine boyamaktır. Hangi tekniği tespit edebiliyorsunuz, hangisini edemiyorsunuz. Matris bir ısı haritasına dönüşür ve kör noktalar görünür hale gelir. Bu, "neye para harcamalıyım" sorusuna somut bir cevap verir.

Tespit kurallarını eşlemek

SIEM kurallarınızı ve EDR uyarılarınızı ATT&CK teknikleriyle etiketlersiniz. Bir uyarı geldiğinde, saldırganın hangi aşamada olduğunu anında görürsünüz. Bu, SIEM ve SOC operasyonunun temelini oluşturur.

Kırmızı ve mavi takımın ortak dili

Kırmızı takım bir saldırı simülasyonu yaptığında, kullandığı her tekniği ATT&CK kimliğiyle raporlar. Mavi takım da savunmasını aynı kimliklerle eşler. Böylece "bu tekniği denedik, siz göremediniz" tartışması nesnel ve ölçülebilir olur. Kırmızı takım hizmetimizin nasıl işlediği için sızma testi süreci ve kapsamı yazımıza bakabilirsiniz.

Tehdit istihbaratını somutlaştırmak

Bir tehdit aktörü hakkındaki rapor "gelişmiş teknikler kullanıyor" demek yerine, o aktörün tercih ettiği ATT&CK tekniklerini listeler. Böylece o aktöre karşı hangi savunmaları önceliklendireceğiniz netleşir.

ATT&CK ile ilgili yanlış anlaşılmalar

  • "ATT&CK bir denetim listesi." Değil. Tüm teknikleri tespit etmeye çalışmak ne mümkün ne de akıllıca. Sizin ortamınızda gerçekten olası olan tekniklere odaklanın.
  • "Ürünüm ATT&CK uyumlu, korumam tam." Bir ürünün tekniklere referans vermesi, o teknikleri gerçekten tespit ettiği anlamına gelmez. Kanıt, test etmektir.
  • "ATT&CK bir olgunluk skorudur." Matriste ne kadar çok kutu kapatırsanız o kadar güvenli değilsiniz. Az sayıda kritik tekniği güvenilir biçimde tespit etmek, çok sayıda tekniği zayıf biçimde kapsamaktan iyidir.

ATT&CK matris çeşitleri

ATT&CK tek bir matris değildir. Farklı ortamlar için ayrı matrisler vardır:

  • Enterprise: Windows, Linux, macOS, bulut, ağ ve konteyner ortamları.
  • Mobile: Android ve iOS'a özgü teknikler.
  • ICS: Endüstriyel kontrol sistemleri, SCADA ortamları.

Kurumunuzun saldırı yüzeyine uygun matrisi seçmek, çabanızı doğru yere yöneltir.

Sık sorulan sorular

ATT&CK ücretsiz mi? Evet. MITRE tarafından herkese açık ve ücretsiz sunulur.

ATT&CK ile Cyber Kill Chain farkı ne? Kill Chain saldırıyı yedi geniş aşamada özetler, ATT&CK ise her aşama altında yüzlerce somut teknik sunar. ATT&CK çok daha ayrıntılıdır ve gerçek tespit çalışmasına uygundur.

Küçük bir kurum ATT&CK kullanabilir mi? Evet. En olası birkaç tekniğe odaklanarak başlamak, büyük ekipler için de önerilen yaklaşımdır.

ATT&CK tüm teknikleri tespit etmeli miyim? Hayır. Ortamınızda olası olmayan teknikler için kaynak harcamak verimsizdir. Risk temelli önceliklendirme yapın.

ATT&CK Navigator nedir? Matrisi boyayıp tespit kapsamınızı görselleştirmenizi sağlayan ücretsiz bir araçtır. Boşluk analizinde yaygın kullanılır.

ATT&CK yalnızca büyük saldırılar için mi? Hayır. Sıradan bir fidye ya da oltalama olayı bile ATT&CK teknikleriyle net biçimde haritalanabilir.

Kaynaklar

Savunmanızı MITRE ATT&CK ile eşleyip kör noktalarınızı görmek ve kırmızı takım simülasyonuyla test etmek isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan kırmızı takım, tespit mühendisliği ve SOC danışmanlığı hizmeti veriyoruz.