◆冀俊涛 石磊
基于ATT&CK框架的实战分析
◆冀俊涛 石磊
(大连理工大学城市学院 辽宁 116000)
本文介绍了ATT&CK框架的攻击战术和攻击技术,具体讲解“水坑攻击”和“Valid Account 攻击”并且分析战术的危害。实战模拟“红蓝对抗”中红队的ATT&CK战术,并总结红队渗透攻击链。
APT攻击;ATT&CK框架;红蓝对抗;ATT&CK 实战攻击链
伴随5G、IPv6、人工智能、云计算等新技术的涌入,数以百亿的资产设备暴露在未知威胁之下,世界级安全风险呈超指数级倍增。如何利用网络测绘手段精准、实时、智能的感知网络空间安全态势,及时感知威胁、识别定位资产,成为网络安全防御体系重要一环[3]。
ATT&CK 作为一套反映网络安全攻击的知识模型,自2013年提出以来越来越受到安全行业的关注,已逐渐成为网络攻击事件分析得新标准,在众多APT事件分析中得到广泛的应用。
针对不同APT组织的攻击技术,以ATT&CK 为载体,着重分析部分活跃且具有代表性的APT组织攻击策略的整体情况[2]。作为防守一方,需要加强对这些APT常用的攻击技术的主动防御,优化检测,阻断策略,降低APT攻击的安全风险,从而保护资产免受损失;另一方面对于攻击一方,ATT&CK这些高频技术也能使用在对抗模拟、红队/渗透测试活动、制定行为分析方案中,为渗透测试工作人员提供技术参考以模拟APT攻击,检测当前防御状况。
在渗透测试中,渗透测试人员可以根据 ATT&CK中的高频技术对甲方企业进行安全测试,形成安全方案,以加固企业的安全性;在红蓝对抗中,无论是蓝方还是红方都可以使用ATT&CK框架,红方可以进行网络钓鱼、水坑攻击等技术,蓝方可以利用框架中的技术提前对系统网站做审计工作。……