Het MITRE ATT&CK-framework is een wereldwijd gebruikte kennisbank met tactieken en technieken die cybercriminelen tijdens aanvallen toepassen. Organisaties gebruiken het framework om dreigingen te herkennen, beveiligingsmaatregelen te beoordelen en ontbrekende detecties zichtbaar te maken. ATT&CK staat voor Adversarial Tactics, Techniques, and Common Knowledge.
In diverse gesprekken met bestaande klanten en relaties kwam naar voren dat het verzamelen en analyseren van data uit verschillende bronnen veel uitdagingen oplevert. Hoe vind je de speld in de hooiberg? En wat is een effectieve manier om te zoeken naar patronen die duiden op afwijkend gedrag? In dit artikel leggen we uit hoe we bij SBL Cybermonitoring gebruikmaken van het MITRE ATT&CK-framework.
Het MITRE ATT&CK-framework is een uitgebreide kennisbank waarin het gedrag van cyberaanvallers wordt ingedeeld in tactieken, technieken en subtechnieken. Het beschrijft onder andere:
In onze cybersecurity-assessments passen we dit framework toe om:
In onze cybersecurity-assessments passen we het MITRE ATT&CK-framework toe om het mogelijke aanvalspad van een aanvaller te duiden. Op basis daarvan analyseren we in hoeverre een klant weerbaar is tegen verschillende aanvalspatronen.
Het framework biedt inzicht in de maatregelen waarmee aanvalstechnieken kunnen worden beperkt en in de manieren waarop verdacht gedrag kan worden gedetecteerd. Dit is bijzonder waardevol bij het uitvoeren van diepgaande dreigingsanalyses in grote hoeveelheden data, ook wel threat hunting genoemd.
WatchEagle analyseert automatisch data uit het IT- en OT-netwerk om mogelijke cyberdreigingen te signaleren. Daarbij wordt gebruikgemaakt van de structuur en aanvalstechnieken uit het MITRE ATT&CK-framework.
Deze technologie stelt ons in staat om:
Voorbeelden daarvan zijn:
MITRE ATT&CK deelt het gedrag van aanvallers in herkenbare tactieken, technieken en subtechnieken in. Hierdoor kunnen beveiligingsteams vaststellen welke aanvalspatronen zij al kunnen detecteren en waar nog blinde vlekken bestaan.
WatchEagle gebruikt deze structuur om actuele en historische netwerkdata te analyseren. Wanneer in de data gedrag wordt herkend dat aansluit op een bekende aanvalstechniek, kan dit sneller worden onderzocht. Zo helpt MITRE ATT&CK bij het gericht ontwikkelen en verbeteren van detectieregels.
Door het MITRE ATT&CK-framework toe te passen, zijn we met WatchEagle steeds beter in staat om de bekende speld in de hooiberg te vinden. We blijven nieuwe aanvalspatronen aan WatchEagle toevoegen. Daarbij onderzoeken we ook hoe we na de detectie van een verdacht patroon direct een passend handelingsperspectief kunnen bieden.
Wil je niet alleen aanvalspatronen herkennen, maar ook testen of jouw beveiligingsmaatregelen deze daadwerkelijk detecteren? Met een Breach & Attack Simulation simuleert SBL realistische aanvalstechnieken op een veilige manier en krijg je inzicht in de werking van je beveiliging.