Hızlı cevap: MITRE ATT&CK, gerçek saldırganların davranışlarını taktik ve tekniklere göre sınıflandıran, küresel olarak kullanılan ücretsiz bir bilgi tabanıdır. İki temel kavramı vardır: Taktik, saldırganın o adımdaki amacıdır (örneğin "İlk Erişim", "Yetki Yükseltme", "Sızdırma") ve TA numarasıyla gösterilir. Teknik, o amaca ulaşmak için kullanılan yöntemdir (örneğin "Oltalama", "Geçerli Hesaplar") ve T numarasıyla gösterilir. Kurumsal matris 14 taktiği ilk erişimden etkiye kadar soldan sağa dizer; her taktiğin altında onlarca teknik ve alt teknik bulunur. ATT&CK'in değeri şudur: savunmayı soyut "kötü adam" korkusundan çıkarıp somut, tespit edilebilir davranışlara bağlar. SOC ekipleri bunu tespit kuralı yazmak, kırmızı takımlar saldırıyı planlamak, yöneticiler ise savunma boşluklarını haritalamak için kullanır. Kısacası ATT&CK, siber güvenliğin ortak dilidir: bir teknik numarası (örneğin T1566 Oltalama) dünyanın her yerinde aynı şeyi ifade eder.

Siber güvenlikte en büyük sorunlardan biri ortak dil eksikliğiydi; herkes saldırıları farklı adlandırıyordu. MITRE ATT&CK bunu çözdü: saldırgan davranışını standart bir haritaya oturttu. Bu rehber, ATT&CK'i taktikten tekniğe, kullanım alanından savunma haritalamasına kadar tek bir referansta, dünya standardında netlikle toplar.

MITRE ATT&CK taktik matrisi

MITRE ATT&CK · SALDIRGAN TAKTİK MATRİSİ Soldan sağa: saldırının ilerleyiş yönü (taktik = amaç, teknik = yöntem) TA0001İlk ErişimTA0002ÇalıştırmaTA0003KalıcılıkTA0004Yetki YükseltmeTA0005Savunma AtlatmaTA0006Kimlik BilgisiTA0007KeşifTA0008Yanal HareketTA0009ToplamaTA0011Komuta KontrolTA0010SızdırmaTA0040Etki Her taktiğin altında onlarca teknik (T-numarası) vardır; savunma bunları tespit kuralına çevirir.

Matrisi okuma biçimi basittir: sütunlar taktikler (amaçlar), her sütunun içindeki hücreler o amaca ulaşmanın teknikleridir. Bir saldırı genelde soldan sağa ilerler ama her tekniği kullanmak zorunda değildir; savunmanın işi, bu yolculuğu mümkün olduğunca erken bir noktada görmektir.

Taktik, teknik ve savunma haritası

Taktik (amaç) Örnek teknik Savunma odağı
İlk Erişim Oltalama (T1566) E posta filtresi, farkındalık
Çalıştırma Komut/Script yorumlayıcı (T1059) EDR, uygulama kontrolü
Kalıcılık Geçerli hesaplar (T1078) Anormal oturum tespiti
Yetki Yükseltme Token manipülasyonu (T1134) En az yetki, PAM
Savunma Atlatma Log temizleme (T1070) Değişmez log, SIEM
Kimlik Bilgisi Kaba kuvvet (T1110) MFA, kilitleme
Keşif Ağ tarama (T1046) IDS, segmentasyon
Yanal Hareket Uzak servis (T1021) Mikrosegmentasyon
Komuta Kontrol Uygulama katmanı (T1071) Çıkış filtresi, DNS izleme
Sızdırma C2 üzerinden (T1041) DLP, veri izleme
Etki Fidye şifreleme (T1486) Yedek, olay müdahale

ATT&CK'i nasıl kullanırsınız

  1. Tehdit modelleyin. Sizi kim, hangi tekniklerle hedefler? Tehdit modelleme ile ATT&CK'i birleştirin.
  2. Tespit boşluklarını haritalayın. Hangi teknikleri görebiliyorsunuz, hangileri kör nokta? Matris üzerinde işaretleyin.
  3. Tespit kuralı yazın. Her önemli teknik için SIEM/EDR kuralı; SOC ve SIEM süreçlerine bağlayın.
  4. Kırmızı takım tatbikatı yapın. ATT&CK tekniklerini taklit ederek savunmayı test edin.
  5. Tehdit avcılığına yön verin. Tehdit avcılığı hipotezlerini ATT&CK teknikleriyle kurun.
  6. Kill chain ile eşleyin. ATT&CK teknikleri, siber saldırı zincirinin hangi aşamasında? Böylece savunmayı katmanlayın.

Sık sorulan sorular

MITRE ATT&CK ile Cyber Kill Chain farkı nedir? Kill Chain saldırıyı 7 yüksek seviyeli aşamaya böler; ATT&CK ise çok daha ayrıntılıdır, gerçek gözlenmiş teknikleri (yüzlerce T numarası) taktik başlıkları altında listeler. İkisi birbirini tamamlar.

Taktik ile teknik arasındaki fark nedir? Taktik saldırganın amacıdır (ne istiyor: erişim, yetki, veri). Teknik o amaca nasıl ulaştığıdır (oltalama, kaba kuvvet). Bir taktiğin altında birçok teknik olabilir.

ATT&CK ücretsiz mi? Evet. MITRE ATT&CK herkese açık ve ücretsizdir; matris, teknik açıklamaları ve savunma önerileri attack.mitre.org üzerinden erişilebilir.

Küçük bir kurum ATT&CK'i nasıl kullanır? En sık görülen birkaç teknikle başlayın (oltalama, geçerli hesaplar, fidye). Bunlar için tespit ve savunma kurun, sonra kapsamı genişletin. Hepsini birden kapatmaya çalışmayın.

Kaynaklar

Kurumunuzu MITRE ATT&CK'e göre haritalamak, tespit boşluklarını kapatmak ve kırmızı takım tatbikatı için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, SOC ve adli bilişim hizmeti veriyoruz.