چطور از MITRE ATT&CK در کنار Log360 برای تحلیل رفتار مهاجم، Correlation و Gap Analysis استفاده کنیم؟

شرکت مدانت

یک Alert به‌تنهایی همیشه داستان کامل حمله را نمی‌گوید. ممکن است SIEM چند Login ناموفق، اجرای PowerShell، ایجاد Process غیرعادی و تغییر Group Membership را در فاصله چند دقیقه ثبت کند. اگر هرکدام جدا دیده شوند، شاید عادی به نظر برسند؛ اما کنار هم می‌توانند بخشی از یک زنجیره حمله باشند.

اینجاست که استفاده از چارچوب MITRE ATT&CK در کنار SIEM ارزش پیدا می‌کند. ATT&CK به تیم امنیت کمک می‌کند رویدادها را فقط بر اساس Severity نبینند، بلکه آن‌ها را به Tactic و Techniqueهای شناخته‌شده مهاجمان نگاشت کنند. در اکوسیستم ManageEngine، Log360 می‌تواند داده‌های امنیتی، Correlation، UEBA و Incident Context را در یک نقطه جمع کند.

MITRE ATT&CK چیست؟

MITRE ATT&CK یک Knowledge Base عمومی از رفتارها و تکنیک‌هایی است که مهاجمان در مراحل مختلف حمله استفاده می‌کنند. به‌جای اینکه بگوید «این IP بد است»، کمک می‌کند بفهمیم مهاجم چه کاری انجام داده؛ مثلاً Credential Access، Persistence، Discovery یا Lateral Movement.

نمونه رویدادنگاه سنتینگاه ATT&CK
اجرای PowerShell غیرعادیProcess مشکوکTechnique مرتبط با Command/Scripting
افزوده‌شدن کاربر به گروه حساستغییر ADPrivilege Escalation/Persistence Context
Login از چند HostAuthentication Alertاحتمال Lateral Movement
دسترسی گسترده به فایلFile AuditDiscovery/Collection Context

چرا این نگاشت برای SOC مهم است؟

تیم SOC با حجم زیادی از Alert مواجه است. اگر هر Alert فقط یک رکورد مستقل باشد، Analyst باید بخش بزرگی از Context را دستی بسازد. نگاشت رخدادها به ATT&CK باعث می‌شود سؤال از «چه خطایی رخ داد؟» به «مهاجم در کدام مرحله از حمله است؟» تغییر کند.

این موضوع به Prioritization هم کمک می‌کند. یک Login Failed ممکن است اهمیت کمی داشته باشد، اما اگر همزمان با Credential Dumping و ایجاد Session روی چند سرور باشد، اولویت Incident کاملاً متفاوت می‌شود.

سناریو: یک حساب ادمین رفتار عادی ندارد

فرض کنید حسابی که معمولاً از یک Workstation مشخص وارد می‌شود، نیمه‌شب از Host دیگری Login می‌کند. چند دقیقه بعد PowerShell اجرا می‌شود، سپس حساب به یک گروه حساس اضافه می‌شود و دسترسی به چند Server آغاز می‌شود.

یک SIEM خوب باید بتواند این رویدادها را به هم مرتبط کند. اگر UEBA نیز فعال باشد، انحراف از Baseline رفتاری کاربر یا Entity می‌تواند Signal اضافی ایجاد کند. مدانت قبلاً در مقاله رفتارشناسی کاربران با UEBA درباره تشخیص ناهنجاری‌های رفتاری توضیح داده است.

Log360 چه نقشی در این معماری دارد؟

Log360 یک پلتفرم SIEM و امنیت یکپارچه در سبد ManageEngine است که لاگ‌ها و رویدادهای منابع مختلف را جمع‌آوری و تحلیل می‌کند. بسته به معماری و ماژول‌های فعال، تیم امنیت می‌تواند از Correlation، Threat Detection، UEBA، Incident Investigation و گزارش‌های Compliance استفاده کند.

مهم این است که ATT&CK را به‌عنوان یک Dashboard تزئینی نبینیم. ارزش واقعی وقتی ایجاد می‌شود که Ruleها، Incidentها و Hunting Queryها بر اساس رفتار مهاجم طراحی شوند.

از ATT&CK برای Gap Analysis استفاده کنید

یکی از کاربردهای مهم ATT&CK این است که بفهمیم چه بخش‌هایی را اصلاً نمی‌بینیم. اگر برای بعضی Techniqueها هیچ Data Source نداریم، ممکن است حمله اتفاق بیفتد ولی SIEM داده کافی برای Detection نداشته باشد.

  1. دارایی‌های حیاتی را مشخص کنید.
  2. Techniqueهای محتمل برای محیط خود را اولویت‌بندی کنید.
  3. بررسی کنید برای هر Technique چه Log Source لازم است.
  4. Data Sourceهای موجود را با Detection Ruleهای فعال مقایسه کنید.
  5. برای Gapهای مهم برنامه جمع‌آوری Log یا Rule جدید تعریف کنید.

Correlation مهم‌تر از تعداد Alert است

افزایش تعداد Rule همیشه به معنی افزایش امنیت نیست. اگر ۵۰۰ Rule داشته باشیم ولی هرکدام جداگانه Alert بدهند، Analyst ممکن است در Noise گم شود. Correlation باید بتواند چند Signal را در قالب یک Incident قابل بررسی کنار هم بگذارد.

برای مقایسه جایگاه محصولات مرتبط، مقاله مقایسه EventLog Analyzer و Log360 می‌تواند مفید باشد.

چه شاخص‌هایی را برای SOC بسنجیم؟

  • تعداد Incidentهای با Mapping مشخص به ATT&CK
  • Coverage Techniqueهای اولویت‌دار
  • False Positive Rate برای Ruleهای کلیدی
  • Mean Time to Detect
  • Mean Time to Investigate
  • تعداد Data Sourceهای حیاتی بدون Log سالم

یک اشتباه رایج: پوشش ۱۰۰ درصدی ATT&CK

هدف منطقی این نیست که تمام Techniqueهای ATT&CK را بدون توجه به محیط سازمان پوشش دهیم. یک بانک، شرکت صنعتی و SaaS Provider مدل تهدید یکسانی ندارند. Coverage باید بر اساس Asset، Threat Model، تکنولوژی و ریسک واقعی اولویت‌بندی شود.

سخن پایانی

MITRE ATT&CK ارزش SIEM را از «جمع‌آوری لاگ» به «درک رفتار مهاجم» نزدیک می‌کند. Log360 می‌تواند بستر تحلیل و Correlation را فراهم کند، اما کیفیت Detection به Data Source، Rule Design و فرآیند Incident Response وابسته است.

اگر تیم امنیت با هزاران Alert روبه‌روست، قبل از اضافه‌کردن Ruleهای بیشتر بررسی کنید آیا Incidentها واقعاً Context دارند یا نه. گاهی یک Correlation درست از صد Alert جدید ارزشمندتر است.

منابع


0 0 votes
Article Rating
عضویت
اطلاع رسانی به:

Time limit is exhausted. Please reload CAPTCHA.

0 Comments
Oldest
Newest Most Voted
error: ياد بگيريم از کپي کردن حذر کنيم×| مدانت
0
Would love your thoughts, please comment.x