EN

Wat is het MITRE ATT&CK-framework en hoe werkt het?

Datum: 01-06-2022

Het MITRE ATT&CK-framework is een wereldwijd gebruikte kennisbank met tactieken en technieken die cybercriminelen tijdens aanvallen toepassen. Organisaties gebruiken het framework om dreigingen te herkennen, beveiligingsmaatregelen te beoordelen en ontbrekende detecties zichtbaar te maken. ATT&CK staat voor Adversarial Tactics, Techniques, and Common Knowledge.

In diverse gesprekken met bestaande klanten en relaties kwam naar voren dat het verzamelen en analyseren van data uit verschillende bronnen veel uitdagingen oplevert. Hoe vind je de speld in de hooiberg? En wat is een effectieve manier om te zoeken naar patronen die duiden op afwijkend gedrag? In dit artikel leggen we uit hoe we bij SBL Cybermonitoring gebruikmaken van het MITRE ATT&CK-framework.
 

Wat is het MITRE ATT&CK-framework?

Het MITRE ATT&CK-framework is een uitgebreide kennisbank waarin het gedrag van cyberaanvallers wordt ingedeeld in tactieken, technieken en subtechnieken. Het beschrijft onder andere:

  1. Hoe aanvallers te werk gaan
  2. Welke aanvalstechnieken zij gebruiken
  3. Hoe aanvalstechnieken kunnen worden gedetecteerd en beperkt

In onze cybersecurity-assessments passen we dit framework toe om:

  • Het mogelijke aanvalspad van een hacker in kaart te brengen
  • Te analyseren hoe weerbaar onze klanten zijn tegen verschillende aanvalspatronen
  • Effectieve beschermings- en detectiemaatregelen voor te stellen
     

Hoe gebruik je MITRE ATT&CK bij een cybersecurity-assessment?

In onze cybersecurity-assessments passen we het MITRE ATT&CK-framework toe om het mogelijke aanvalspad van een aanvaller te duiden. Op basis daarvan analyseren we in hoeverre een klant weerbaar is tegen verschillende aanvalspatronen.

Het framework biedt inzicht in de maatregelen waarmee aanvalstechnieken kunnen worden beperkt en in de manieren waarop verdacht gedrag kan worden gedetecteerd. Dit is bijzonder waardevol bij het uitvoeren van diepgaande dreigingsanalyses in grote hoeveelheden data, ook wel threat hunting genoemd.
 

MITRE ATT&CK toepassen met WatchEagle

WatchEagle analyseert automatisch data uit het IT- en OT-netwerk om mogelijke cyberdreigingen te signaleren. Daarbij wordt gebruikgemaakt van de structuur en aanvalstechnieken uit het MITRE ATT&CK-framework.

Deze technologie stelt ons in staat om:

  1. Realtime data te analyseren op verdachte patronen
  2. Historische data te onderzoeken op eerder voorgekomen aanvalspatronen
  3. Specifieke dreigingen en aanvalstechnieken te herkennen

Voorbeelden daarvan zijn:

  • DNS-tunneling: een techniek om gegevens ongemerkt te versturen of exfiltreren
  • Lateral movement: technieken waarmee aanvallers zich door een netwerk verplaatsen
  • Persistence: technieken waarmee aanvallers langdurig toegang tot een omgeving proberen te behouden
     

Hoe helpt MITRE ATT&CK bij het detecteren van cyberaanvallen?

MITRE ATT&CK deelt het gedrag van aanvallers in herkenbare tactieken, technieken en subtechnieken in. Hierdoor kunnen beveiligingsteams vaststellen welke aanvalspatronen zij al kunnen detecteren en waar nog blinde vlekken bestaan.

WatchEagle gebruikt deze structuur om actuele en historische netwerkdata te analyseren. Wanneer in de data gedrag wordt herkend dat aansluit op een bekende aanvalstechniek, kan dit sneller worden onderzocht. Zo helpt MITRE ATT&CK bij het gericht ontwikkelen en verbeteren van detectieregels.
 

MITRE ATT&CK voor betere detectie en threat hunting

Door het MITRE ATT&CK-framework toe te passen, zijn we met WatchEagle steeds beter in staat om de bekende speld in de hooiberg te vinden. We blijven nieuwe aanvalspatronen aan WatchEagle toevoegen. Daarbij onderzoeken we ook hoe we na de detectie van een verdacht patroon direct een passend handelingsperspectief kunnen bieden.
 

Beveiliging testen met een Breach & Attack Simulation

Wil je niet alleen aanvalspatronen herkennen, maar ook testen of jouw beveiligingsmaatregelen deze daadwerkelijk detecteren? Met een Breach & Attack Simulation simuleert SBL realistische aanvalstechnieken op een veilige manier en krijg je inzicht in de werking van je beveiliging.