Gå til indhold
atlas

Forveksl ikke disse

Kompromitteringsindikator (IoC) vs. MITRE ATT&CK

Hvorfor de er forskellige

Et spor er en enkelt ting, en angriber har efterladt og let kan skifte; MITRE ATT&CK beskriver, hvordan angribere opfører sig, hvilket er meget sværere for dem at ændre.

Kompromitteringsindikator (IoC)

Detektion og respons

Et spor efter et angreb, fx en kendt ondsindet webadresse eller fil, der viser, at et system sandsynligvis er kompromitteret.

Formelt

Et stykke bevis fundet på et system eller i et netværk - en IP-adresse, et domænenavn, en fils hashværdi, en mærkelig konto - som man ved hænger sammen med et tidligere angreb, og som derfor tyder på, at der har været indbrud.

Forklaret enkelt

Som fodspor og en kendt indbrudstyvs værktøj fundet i haven; de stopper ikke indbruddet, men de fortæller, hvem der har været der.

I praksis

En advarsel fra CFCS nævner de IP-adresser og filhashes, en ransomware-gruppe bruger; et rederis SOC gennemsøger tre måneders logs og finder én bærbar, der har kontaktet en af adresserne.

Hvorfor det betyder noget

Delte spor gør det muligt for ét offers dårlige erfaring hurtigt at advare alle andre, men angribere skifter dem let, så de fanger gårsdagens angreb bedre end morgendagens.

MITRE ATT&CK

Detektion og respons

Et gratis, offentligt katalog over rigtige angriberes mål og metoder, der giver forsvarere et fælles sprog for, hvordan angreb forløber.

Formelt

En vidensbase bygget på observerede angreb og vedligeholdt af den almennyttige organisation MITRE, der inddeler angriberes adfærd i taktikker (målet, fx lateral bevægelse) og teknikker (hvordan målet nås), hver med et nummer, eksempler og råd om detektion.

Forklaret enkelt

Som en håndbog over alle kendte lommetyvetricks, ordnet efter fase - at vælge et offer, aflede det, tage pungen, slippe væk - så vagter ved, hvad de skal holde øje med i hvert trin.

I praksis

En regions SOC lægger sine detektionsregler ind over ATT&CK-matricen og ser, at den slet ingen regel har for angribere, der stjæler browsercookies, så det bliver den næste regel, der skrives.

Hvorfor det betyder noget

Angribere kan skifte adresser og filer på få minutter, men deres metoder ændrer sig langsomt; at overvåge metoder giver et mere holdbart forsvar og en fælles måde at rapportere det på.

Fælles forbindelser

Atlas er i beta.