یک Alert بهتنهایی همیشه داستان کامل حمله را نمیگوید. ممکن است SIEM چند Login ناموفق، اجرای PowerShell، ایجاد Process غیرعادی و تغییر Group Membership را در فاصله چند دقیقه ثبت کند. اگر هرکدام جدا دیده شوند، شاید عادی به نظر برسند؛ اما کنار هم میتوانند بخشی از یک زنجیره حمله باشند.
اینجاست که استفاده از چارچوب MITRE ATT&CK در کنار SIEM ارزش پیدا میکند. ATT&CK به تیم امنیت کمک میکند رویدادها را فقط بر اساس Severity نبینند، بلکه آنها را به Tactic و Techniqueهای شناختهشده مهاجمان نگاشت کنند. در اکوسیستم ManageEngine، Log360 میتواند دادههای امنیتی، Correlation، UEBA و Incident Context را در یک نقطه جمع کند.
MITRE ATT&CK چیست؟
MITRE ATT&CK یک Knowledge Base عمومی از رفتارها و تکنیکهایی است که مهاجمان در مراحل مختلف حمله استفاده میکنند. بهجای اینکه بگوید «این IP بد است»، کمک میکند بفهمیم مهاجم چه کاری انجام داده؛ مثلاً Credential Access، Persistence، Discovery یا Lateral Movement.
| نمونه رویداد | نگاه سنتی | نگاه ATT&CK |
|---|---|---|
| اجرای PowerShell غیرعادی | Process مشکوک | Technique مرتبط با Command/Scripting |
| افزودهشدن کاربر به گروه حساس | تغییر AD | Privilege Escalation/Persistence Context |
| Login از چند Host | Authentication Alert | احتمال Lateral Movement |
| دسترسی گسترده به فایل | File Audit | Discovery/Collection Context |
چرا این نگاشت برای SOC مهم است؟
تیم SOC با حجم زیادی از Alert مواجه است. اگر هر Alert فقط یک رکورد مستقل باشد، Analyst باید بخش بزرگی از Context را دستی بسازد. نگاشت رخدادها به ATT&CK باعث میشود سؤال از «چه خطایی رخ داد؟» به «مهاجم در کدام مرحله از حمله است؟» تغییر کند.
این موضوع به Prioritization هم کمک میکند. یک Login Failed ممکن است اهمیت کمی داشته باشد، اما اگر همزمان با Credential Dumping و ایجاد Session روی چند سرور باشد، اولویت Incident کاملاً متفاوت میشود.
سناریو: یک حساب ادمین رفتار عادی ندارد
فرض کنید حسابی که معمولاً از یک Workstation مشخص وارد میشود، نیمهشب از Host دیگری Login میکند. چند دقیقه بعد PowerShell اجرا میشود، سپس حساب به یک گروه حساس اضافه میشود و دسترسی به چند Server آغاز میشود.
یک SIEM خوب باید بتواند این رویدادها را به هم مرتبط کند. اگر UEBA نیز فعال باشد، انحراف از Baseline رفتاری کاربر یا Entity میتواند Signal اضافی ایجاد کند. مدانت قبلاً در مقاله رفتارشناسی کاربران با UEBA درباره تشخیص ناهنجاریهای رفتاری توضیح داده است.
Log360 چه نقشی در این معماری دارد؟
Log360 یک پلتفرم SIEM و امنیت یکپارچه در سبد ManageEngine است که لاگها و رویدادهای منابع مختلف را جمعآوری و تحلیل میکند. بسته به معماری و ماژولهای فعال، تیم امنیت میتواند از Correlation، Threat Detection، UEBA، Incident Investigation و گزارشهای Compliance استفاده کند.
مهم این است که ATT&CK را بهعنوان یک Dashboard تزئینی نبینیم. ارزش واقعی وقتی ایجاد میشود که Ruleها، Incidentها و Hunting Queryها بر اساس رفتار مهاجم طراحی شوند.
از ATT&CK برای Gap Analysis استفاده کنید
یکی از کاربردهای مهم ATT&CK این است که بفهمیم چه بخشهایی را اصلاً نمیبینیم. اگر برای بعضی Techniqueها هیچ Data Source نداریم، ممکن است حمله اتفاق بیفتد ولی SIEM داده کافی برای Detection نداشته باشد.
- داراییهای حیاتی را مشخص کنید.
- Techniqueهای محتمل برای محیط خود را اولویتبندی کنید.
- بررسی کنید برای هر Technique چه Log Source لازم است.
- Data Sourceهای موجود را با Detection Ruleهای فعال مقایسه کنید.
- برای Gapهای مهم برنامه جمعآوری Log یا Rule جدید تعریف کنید.
Correlation مهمتر از تعداد Alert است
افزایش تعداد Rule همیشه به معنی افزایش امنیت نیست. اگر ۵۰۰ Rule داشته باشیم ولی هرکدام جداگانه Alert بدهند، Analyst ممکن است در Noise گم شود. Correlation باید بتواند چند Signal را در قالب یک Incident قابل بررسی کنار هم بگذارد.
برای مقایسه جایگاه محصولات مرتبط، مقاله مقایسه EventLog Analyzer و Log360 میتواند مفید باشد.
چه شاخصهایی را برای SOC بسنجیم؟
- تعداد Incidentهای با Mapping مشخص به ATT&CK
- Coverage Techniqueهای اولویتدار
- False Positive Rate برای Ruleهای کلیدی
- Mean Time to Detect
- Mean Time to Investigate
- تعداد Data Sourceهای حیاتی بدون Log سالم
یک اشتباه رایج: پوشش ۱۰۰ درصدی ATT&CK
هدف منطقی این نیست که تمام Techniqueهای ATT&CK را بدون توجه به محیط سازمان پوشش دهیم. یک بانک، شرکت صنعتی و SaaS Provider مدل تهدید یکسانی ندارند. Coverage باید بر اساس Asset، Threat Model، تکنولوژی و ریسک واقعی اولویتبندی شود.
سخن پایانی
MITRE ATT&CK ارزش SIEM را از «جمعآوری لاگ» به «درک رفتار مهاجم» نزدیک میکند. Log360 میتواند بستر تحلیل و Correlation را فراهم کند، اما کیفیت Detection به Data Source، Rule Design و فرآیند Incident Response وابسته است.
اگر تیم امنیت با هزاران Alert روبهروست، قبل از اضافهکردن Ruleهای بیشتر بررسی کنید آیا Incidentها واقعاً Context دارند یا نه. گاهی یک Correlation درست از صد Alert جدید ارزشمندتر است.

