MITRE ATT&CK Çerçevesi Nedir? Taktik, Teknik ve Kullanım Rehberi
MITRE ATT&CK, gerçek saldırılarda gözlemlenmiş saldırgan davranışlarını kataloglayan ücretsiz bilgi tabanıdır. Taktik ve teknik ayrımı, 14 taktikli kurumsal matris, tespit boşluklarını görme, SIEM kurallarını eşleme, kırmızı ve mavi takımın ortak dili, ATT&CK yanlış anlaşılmaları ve Enterprise Mobile ICS matris çeşitleri.
Hızlı cevap: MITRE ATT&CK, gerçek saldırılarda gözlemlenmiş saldırgan davranışlarını (taktik ve teknikleri) kataloglayan, ücretsiz ve uluslararası kabul görmüş bir bilgi tabanıdır. Saldırının hangi araçla yapıldığını değil, saldırganın ne yapmaya çalıştığını tanımlar: ilk erişim, kalıcılık, yetki yükseltme, yanal hareket, veri sızdırma gibi. Yapısı iki katmanlıdır: taktikler saldırganın amacını (neden), teknikler ise o amaca ulaşma yöntemini (nasıl) gösterir. Savunma ekipleri ATT&CK'i tespit kurallarını eşlemek, güvenlik boşluklarını görmek ve kırmızı takım ile mavi takımın aynı dili konuşmasını sağlamak için kullanır. Bir saldırıyı "şu makine hacklendi" yerine "T1566 ile ilk erişim, T1055 ile enjeksiyon" diye anlatmak, ATT&CK'in kazandırdığı ortak dildir.
Siber güvenlikte uzun süre herkes saldırıyı kendi kelimeleriyle anlattı. Bir ekibin "yanal hareket" dediğine başka biri "ağ içi yayılma" diyordu, aynı tekniğin on farklı adı vardı. MITRE ATT&CK bu kaosu bitirdi: gerçek saldırgan davranışlarına ortak, yapılandırılmış bir dil getirdi. Bugün tespit kuralları, tehdit istihbaratı ve güvenlik ürünleri bu dil üzerinden konuşuyor. Bu yazı, ATT&CK'in ne olduğunu ve nasıl kullanılacağını anlatıyor.
ATT&CK nedir, neyi çözer
ATT&CK, MITRE tarafından geliştirilen ve sürdürülen bir bilgi tabanıdır. Adı Adversarial Tactics, Techniques and Common Knowledge ifadesinin kısaltmasıdır. İçinde, gerçek olaylarda belgelenmiş saldırgan davranışları düzenli biçimde kataloglanır.
Çözdüğü temel sorun ortak dildir. ATT&CK öncesinde bir güvenlik ekibinin bulgusu başka bir ürünle ya da başka bir ekiple kolayca eşleşmiyordu. ATT&CK, her tekniğe bir kimlik (örneğin T1566 kimlik avı) verdiği için artık herkes aynı şeyi aynı adla anlatabiliyor. Tehdit istihbaratı raporları, güvenlik ürünleri ve tespit kuralları bu kimlikler üzerinden birbirine bağlanıyor.
Önemli ayrım: ATT&CK bir savunma çerçevesi değil, bir gözlem kataloğudur. Ne yapmanız gerektiğini değil, saldırganların gerçekte ne yaptığını söyler. Savunmanızı bu gözlemlere göre kurgularsınız.
Taktik ve teknik: iki katman
ATT&CK'in yapısını anlamak için iki kavramı ayırmak gerekir.
Taktik, saldırganın o adımdaki amacıdır, yani neden. Örneğin "kalıcılık" bir taktiktir: saldırgan sistemde kalıcı olmak ister.
Teknik, o amaca ulaşmanın yoludur, yani nasıl. Kalıcılık taktiği altında onlarca teknik vardır: bir zamanlanmış görev oluşturmak, bir kayıt defteri anahtarı eklemek, bir servis kurmak.
Kurumsal ATT&CK matrisi 14 taktik sütunundan oluşur ve her sütunun altında ilgili teknikler sıralanır:
| Taktik | Saldırganın amacı |
|---|---|
| Reconnaissance | Hedef hakkında bilgi toplama |
| Resource Development | Saldırı altyapısı hazırlama |
| Initial Access | İlk erişimi elde etme |
| Execution | Kod çalıştırma |
| Persistence | Kalıcı olma |
| Privilege Escalation | Yetki yükseltme |
| Defense Evasion | Tespitten kaçınma |
| Credential Access | Kimlik bilgisi ele geçirme |
| Discovery | Ortamı keşfetme |
| Lateral Movement | Yanal hareket |
| Collection | Veri toplama |
| Command and Control | Komuta kanalı kurma |
| Exfiltration | Veri sızdırma |
| Impact | Etki yaratma (silme, şifreleme) |
Bir fidye yazılımı olayı bu sütunlar boyunca soldan sağa ilerler: kimlik avıyla ilk erişim, yetki yükseltme, yanal hareket ile Active Directory ele geçirme ve son olarak şifreleme ile etki.
ATT&CK savunmada nasıl kullanılır
Tespit boşluklarını görmek
En yaygın kullanım, mevcut tespit yeteneklerini ATT&CK matrisine boyamaktır. Hangi tekniği tespit edebiliyorsunuz, hangisini edemiyorsunuz. Matris bir ısı haritasına dönüşür ve kör noktalar görünür hale gelir. Bu, "neye para harcamalıyım" sorusuna somut bir cevap verir.
Tespit kurallarını eşlemek
SIEM kurallarınızı ve EDR uyarılarınızı ATT&CK teknikleriyle etiketlersiniz. Bir uyarı geldiğinde, saldırganın hangi aşamada olduğunu anında görürsünüz. Bu, SIEM ve SOC operasyonunun temelini oluşturur.
Kırmızı ve mavi takımın ortak dili
Kırmızı takım bir saldırı simülasyonu yaptığında, kullandığı her tekniği ATT&CK kimliğiyle raporlar. Mavi takım da savunmasını aynı kimliklerle eşler. Böylece "bu tekniği denedik, siz göremediniz" tartışması nesnel ve ölçülebilir olur. Kırmızı takım hizmetimizin nasıl işlediği için sızma testi süreci ve kapsamı yazımıza bakabilirsiniz.
Tehdit istihbaratını somutlaştırmak
Bir tehdit aktörü hakkındaki rapor "gelişmiş teknikler kullanıyor" demek yerine, o aktörün tercih ettiği ATT&CK tekniklerini listeler. Böylece o aktöre karşı hangi savunmaları önceliklendireceğiniz netleşir.
ATT&CK ile ilgili yanlış anlaşılmalar
- "ATT&CK bir denetim listesi." Değil. Tüm teknikleri tespit etmeye çalışmak ne mümkün ne de akıllıca. Sizin ortamınızda gerçekten olası olan tekniklere odaklanın.
- "Ürünüm ATT&CK uyumlu, korumam tam." Bir ürünün tekniklere referans vermesi, o teknikleri gerçekten tespit ettiği anlamına gelmez. Kanıt, test etmektir.
- "ATT&CK bir olgunluk skorudur." Matriste ne kadar çok kutu kapatırsanız o kadar güvenli değilsiniz. Az sayıda kritik tekniği güvenilir biçimde tespit etmek, çok sayıda tekniği zayıf biçimde kapsamaktan iyidir.
ATT&CK matris çeşitleri
ATT&CK tek bir matris değildir. Farklı ortamlar için ayrı matrisler vardır:
- Enterprise: Windows, Linux, macOS, bulut, ağ ve konteyner ortamları.
- Mobile: Android ve iOS'a özgü teknikler.
- ICS: Endüstriyel kontrol sistemleri, SCADA ortamları.
Kurumunuzun saldırı yüzeyine uygun matrisi seçmek, çabanızı doğru yere yöneltir.
Sık sorulan sorular
ATT&CK ücretsiz mi? Evet. MITRE tarafından herkese açık ve ücretsiz sunulur.
ATT&CK ile Cyber Kill Chain farkı ne? Kill Chain saldırıyı yedi geniş aşamada özetler, ATT&CK ise her aşama altında yüzlerce somut teknik sunar. ATT&CK çok daha ayrıntılıdır ve gerçek tespit çalışmasına uygundur.
Küçük bir kurum ATT&CK kullanabilir mi? Evet. En olası birkaç tekniğe odaklanarak başlamak, büyük ekipler için de önerilen yaklaşımdır.
ATT&CK tüm teknikleri tespit etmeli miyim? Hayır. Ortamınızda olası olmayan teknikler için kaynak harcamak verimsizdir. Risk temelli önceliklendirme yapın.
ATT&CK Navigator nedir? Matrisi boyayıp tespit kapsamınızı görselleştirmenizi sağlayan ücretsiz bir araçtır. Boşluk analizinde yaygın kullanılır.
ATT&CK yalnızca büyük saldırılar için mi? Hayır. Sıradan bir fidye ya da oltalama olayı bile ATT&CK teknikleriyle net biçimde haritalanabilir.
Kaynaklar
- MITRE ATT&CK resmi sitesi: https://attack.mitre.org
- MITRE ATT&CK Navigator: https://mitre-attack.github.io/attack-navigator/
- MITRE ATT&CK, Getting Started rehberi: https://attack.mitre.org/resources/
- MITRE Engenuity, ATT&CK değerlendirmeleri: https://mitre-engenuity.org
- NIST SP 800 61, olay müdahalesi rehberi: https://csrc.nist.gov
Savunmanızı MITRE ATT&CK ile eşleyip kör noktalarınızı görmek ve kırmızı takım simülasyonuyla test etmek isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan kırmızı takım, tespit mühendisliği ve SOC danışmanlığı hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.