MITRE ATT&CK Nedir? Taktikler, Teknikler ve Savunma Haritası
MITRE ATT&CK, gerçek saldırgan davranışlarını taktik ve tekniklere göre sınıflandıran küresel bilgi tabanıdır. Taktik matrisi infografiği, taktik/teknik/savunma haritası tablosu, kullanım adımları ve sık sorulan sorular.
Hızlı cevap: MITRE ATT&CK, gerçek saldırganların davranışlarını taktik ve tekniklere göre sınıflandıran, küresel olarak kullanılan ücretsiz bir bilgi tabanıdır. İki temel kavramı vardır: Taktik, saldırganın o adımdaki amacıdır (örneğin "İlk Erişim", "Yetki Yükseltme", "Sızdırma") ve TA numarasıyla gösterilir. Teknik, o amaca ulaşmak için kullanılan yöntemdir (örneğin "Oltalama", "Geçerli Hesaplar") ve T numarasıyla gösterilir. Kurumsal matris 14 taktiği ilk erişimden etkiye kadar soldan sağa dizer; her taktiğin altında onlarca teknik ve alt teknik bulunur. ATT&CK'in değeri şudur: savunmayı soyut "kötü adam" korkusundan çıkarıp somut, tespit edilebilir davranışlara bağlar. SOC ekipleri bunu tespit kuralı yazmak, kırmızı takımlar saldırıyı planlamak, yöneticiler ise savunma boşluklarını haritalamak için kullanır. Kısacası ATT&CK, siber güvenliğin ortak dilidir: bir teknik numarası (örneğin T1566 Oltalama) dünyanın her yerinde aynı şeyi ifade eder.
Siber güvenlikte en büyük sorunlardan biri ortak dil eksikliğiydi; herkes saldırıları farklı adlandırıyordu. MITRE ATT&CK bunu çözdü: saldırgan davranışını standart bir haritaya oturttu. Bu rehber, ATT&CK'i taktikten tekniğe, kullanım alanından savunma haritalamasına kadar tek bir referansta, dünya standardında netlikle toplar.
MITRE ATT&CK taktik matrisi
Matrisi okuma biçimi basittir: sütunlar taktikler (amaçlar), her sütunun içindeki hücreler o amaca ulaşmanın teknikleridir. Bir saldırı genelde soldan sağa ilerler ama her tekniği kullanmak zorunda değildir; savunmanın işi, bu yolculuğu mümkün olduğunca erken bir noktada görmektir.
Taktik, teknik ve savunma haritası
| Taktik (amaç) | Örnek teknik | Savunma odağı |
|---|---|---|
| İlk Erişim | Oltalama (T1566) | E posta filtresi, farkındalık |
| Çalıştırma | Komut/Script yorumlayıcı (T1059) | EDR, uygulama kontrolü |
| Kalıcılık | Geçerli hesaplar (T1078) | Anormal oturum tespiti |
| Yetki Yükseltme | Token manipülasyonu (T1134) | En az yetki, PAM |
| Savunma Atlatma | Log temizleme (T1070) | Değişmez log, SIEM |
| Kimlik Bilgisi | Kaba kuvvet (T1110) | MFA, kilitleme |
| Keşif | Ağ tarama (T1046) | IDS, segmentasyon |
| Yanal Hareket | Uzak servis (T1021) | Mikrosegmentasyon |
| Komuta Kontrol | Uygulama katmanı (T1071) | Çıkış filtresi, DNS izleme |
| Sızdırma | C2 üzerinden (T1041) | DLP, veri izleme |
| Etki | Fidye şifreleme (T1486) | Yedek, olay müdahale |
ATT&CK'i nasıl kullanırsınız
- Tehdit modelleyin. Sizi kim, hangi tekniklerle hedefler? Tehdit modelleme ile ATT&CK'i birleştirin.
- Tespit boşluklarını haritalayın. Hangi teknikleri görebiliyorsunuz, hangileri kör nokta? Matris üzerinde işaretleyin.
- Tespit kuralı yazın. Her önemli teknik için SIEM/EDR kuralı; SOC ve SIEM süreçlerine bağlayın.
- Kırmızı takım tatbikatı yapın. ATT&CK tekniklerini taklit ederek savunmayı test edin.
- Tehdit avcılığına yön verin. Tehdit avcılığı hipotezlerini ATT&CK teknikleriyle kurun.
- Kill chain ile eşleyin. ATT&CK teknikleri, siber saldırı zincirinin hangi aşamasında? Böylece savunmayı katmanlayın.
Sık sorulan sorular
MITRE ATT&CK ile Cyber Kill Chain farkı nedir? Kill Chain saldırıyı 7 yüksek seviyeli aşamaya böler; ATT&CK ise çok daha ayrıntılıdır, gerçek gözlenmiş teknikleri (yüzlerce T numarası) taktik başlıkları altında listeler. İkisi birbirini tamamlar.
Taktik ile teknik arasındaki fark nedir? Taktik saldırganın amacıdır (ne istiyor: erişim, yetki, veri). Teknik o amaca nasıl ulaştığıdır (oltalama, kaba kuvvet). Bir taktiğin altında birçok teknik olabilir.
ATT&CK ücretsiz mi? Evet. MITRE ATT&CK herkese açık ve ücretsizdir; matris, teknik açıklamaları ve savunma önerileri attack.mitre.org üzerinden erişilebilir.
Küçük bir kurum ATT&CK'i nasıl kullanır? En sık görülen birkaç teknikle başlayın (oltalama, geçerli hesaplar, fidye). Bunlar için tespit ve savunma kurun, sonra kapsamı genişletin. Hepsini birden kapatmaya çalışmayın.
Kaynaklar
- MITRE ATT&CK: https://attack.mitre.org
- MITRE, ATT&CK Enterprise Matrix: https://attack.mitre.org/matrices/enterprise
- NIST SP 800 53 / 800 61: https://csrc.nist.gov
- CISA, Best Practices for MITRE ATT&CK Mapping: https://www.cisa.gov
Kurumunuzu MITRE ATT&CK'e göre haritalamak, tespit boşluklarını kapatmak ve kırmızı takım tatbikatı için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, SOC ve adli bilişim hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.