چارچوب MITRE ATT&CK به تنهایی فهرستی از تکنیکهاست و برای استفاده در شکار تهدید نیاز به تبدیل به نقشه عملی دارد. این نقشه، تکنیکها را با منابع داده، سناریوهای شکار و گردش کار عملیاتی پیوند میزند. ابتدا باید تکنیکهای مرتبط با محیط سازمان شناسایی شوند و سپس منابع دادهای مانند لاگهای Endpoint، شبکه و Active Directory برای هر تکنیک مشخص گردد. طراحی سناریوهای شکار بر اساس فرضیات رفتار مهاجم، شامل الگوهای جستجو و تحلیل داده است. گردش کار شکار شامل فرضیهسازی، جمعآوری داده، تحلیل، و مستندسازی است. مدیریت مثبت کاذب با تنظیم دقیق الگوها و استفاده از زمینههای تکمیلی انجام میشود. محدودیتهایی مانند پوشش ناقص دادهها و تغییرات تکنیکها باید در نظر گرفته شود. برای سنجش اثربخشی، شاخصهایی مانند نرخ تشخیص، زمان پاسخ و کاهش مثبت کاذب تعریف میشود. در نهایت، عملیاتیسازی نقشه نیازمند ابزارهای SIEM، EDR و فرآیند بهروزرسانی منظم بر اساس تهدیدات جدید است.
مفاهیم پایه و چارچوب MITRE ATT&CK در شکار تهدید
MITRE ATT&CK به عنوان یک پایگاه دانش ساختاریافته از رفتارهای مهاجمان، بستری مناسب برای طراحی فرضیههای شکار تهدید فراهم میکند. این چارچوب شامل تاکتیکها (دلایل مرحلهای حمله)، تکنیکها (روشهای دستیابی به آن اهداف) و زیرتکنیکها (جزئیات دقیقتر اجرای هر تکنیک) است. برای شکار تهدید، تکنیکها به عنوان فرضیههای اولیه عمل میکنند؛ به این معنا که هر تکنیک نشاندهنده یک رفتار قابل مشاهده است که میتواند در دادههای محیط جستجو شود. برای مثال، تکنیک T1059 (اجرای فرمان و اسکریپت) میتواند فرضیهای برای جستجوی اجرای غیرعادی PowerShell یا cmd ایجاد کند.
ساختار سلسلهمراتبی ATT&CK به تحلیلگر اجازه میدهد تا از سطح تاکتیک (مانند دسترسی اولیه) به سطح تکنیک (مانند T1566 فیشینگ) و سپس زیرتکنیک (مانند T1566.001 پیوست مخرب) حرکت کند. این سلسلهمراتب، شکار را از حالت کلی و پراکنده به حالت دقیق و قابل اندازهگیری تبدیل میکند. به عنوان مثال، برای شکار تهدید در مرحله اجرا، میتوان از تکنیک T1059.001 (PowerShell) به عنوان فرضیه استفاده کرد و سپس دادههای مربوط به رویدادهای فرآیند و خط فرمان را بررسی نمود. این رویکرد، شکار را به یک فرآیند سیستماتیک و مبتنی بر دانش تبدیل میکند.
نکته مهم این است که ATT&CK صرفاً یک فهرست نیست؛ بلکه یک مدل ذهنی برای درک زنجیره حمله است. در شکار تهدید، هر تکنیک میتواند به چندین فرضیه منجر شود و هر فرضیه نیازمند منابع دادهای خاص خود است. به عنوان مثال، تکنیک T1055 (تزریق فرآیند) ممکن است در دادههای رویدادهای ایجاد فرآیند یا تماسهای سیستمی قابل مشاهده باشد. بنابراین، شکارچی تهدید باید ابتدا تکنیکهای مرتبط با محیط خود را انتخاب کند و سپس بر اساس منابع داده موجود، فرضیههای قابل آزمایش طراحی نماید. این فرآیند نیازمند درک عمیق از هر دو جنبه فنی و عملیاتی است.
- تاکتیکها: اهداف مرحلهای مهاجم مانند دسترسی اولیه، اجرا، و پایداری.
- تکنیکها: روشهای مشخص برای رسیدن به هر تاکتیک، مانند T1059 برای اجرای فرمان.
- زیرتکنیکها: جزئیات دقیقتر هر تکنیک، مانند T1059.001 برای PowerShell.
- نقش در شکار: تکنیکها به عنوان فرضیههای اولیه برای جستجوی رفتارهای مشکوک استفاده میشوند.
- مرور تاکتیکهای مرتبط با اهداف امنیتی سازمان و انتخاب تاکتیکهای پرخطر.
- انتخاب تکنیکهای مرتبط با هر تاکتیک بر اساس محیط عملیاتی (ویندوز، لینوکس، ابر).
- تبدیل هر تکنیک به یک فرضیه شکار با تعریف رفتار قابل مشاهده و منابع دادهای لازم.
- مستندسازی فرضیهها و اولویتبندی آنها بر اساس ریسک و قابلیت تشخیص.
منابع داده و تلهمتریهای مرتبط با تکنیکها
برای تبدیل تکنیکهای ATT&CK به نقشه عملی شکار، شناسایی منابع دادهای که میتوانند رفتارهای مرتبط با هر تکنیک را نشان دهند، ضروری است. MITRE در نسخههای قبلی خود، منابع دادهای مانند File (DS0022)، Process (DS0009) و Network Traffic (DS0029) را معرفی کرده است. این منابع دادهها شامل اجزای دادهای (Data Components) هستند که ویژگیهای خاصی مانند نام فایل، خط فرمان یا آدرس IP را مشخص میکنند. برای مثال، تکنیک T1059.001 (PowerShell) معمولاً با دادههای فرآیند (Process) و خط فرمان (Command Line) قابل تشخیص است. بنابراین، شکارچی باید ابتدا منابع دادهای موجود در سازمان را با این فهرست مقایسه کند.
در نسخه 18 ATT&CK (اکتبر 2025)، منابع دادهای منسوخ شدهاند و این تغییر میتواند بر رویههای شکار تأثیر بگذارد. با این حال، دادههای موجود در وبسایت رسمی همچنان برای مرجع قابل استفاده هستند. به عنوان مثال، DS0026 (Active Directory) برای تکنیکهای مرتبط با کشف حسابها یا اعتبارنامهها مفید است. در عمل، سازمانها باید تلهمتریهای خود را (مانند لاگهای رویداد ویندوز، لاگهای پروکسی، و دادههای EDR) با این منابع دادهای تطبیق دهند. این تطبیق به شکارچی کمک میکند تا بداند کدام تکنیکها در محیط او قابل شکار هستند و کدامها نیاز به جمعآوری داده جدید دارند.
برای هر تکنیک، میتوان یک ماتریس از منابع دادهای مرتبط ایجاد کرد. به عنوان مثال، تکنیک T1003 (استخراج اعتبارنامه) ممکن است با دادههای File (برای فایلهای SAM/LSASS) و Process (برای دسترسی به فرآیند lsass.exe) مرتبط باشد. این ماتریس به شکارچی امکان میدهد تا فرضیههای خود را بر اساس دادههای موجود طراحی کند. همچنین، باید توجه داشت که برخی تکنیکها ممکن است به چندین منبع دادهای نیاز داشته باشند و ترکیب آنها دقت تشخیص را افزایش میدهد. به عنوان مثال، ترکیب دادههای Network Traffic و Process میتواند رفتارهای فرمان و کنترل (C2) را بهتر نشان دهد. بنابراین، شکارچی باید به طور مداوم منابع دادهای خود را ارزیابی و بهروزرسانی کند.
- DS0022 File: برای تکنیکهای مرتبط با ایجاد، تغییر یا حذف فایلها.
- DS0009 Process: برای تکنیکهای مرتبط با اجرای فرآیندها و تزریق.
- DS0029 Network Traffic: برای تکنیکهای مرتبط با ارتباطات شبکه و C2.
- DS0026 Active Directory: برای تکنیکهای مرتبط با کشف و دستکاری اشیاء دایرکتوری.
- فهرست کردن منابع دادهای موجود در سازمان (مانند لاگهای ویندوز، EDR، پروکسی).
- مقایسه این فهرست با منابع دادهای معرفی شده در ATT&CK برای هر تکنیک.
- ایجاد ماتریس تکنیک-منبع داده برای شناسایی شکافهای دادهای.
- اولویتبندی تکنیکهایی که منابع دادهای کافی برای شکار آنها وجود دارد.
- در صورت نیاز، پیشنهاد جمعآوری دادههای جدید برای تکنیکهای پرخطر.
طراحی نقشه عملی: از تکنیک به سناریوی شکار
برای تبدیل تکنیکهای MITRE ATT&CK به یک نقشه شکار عملیاتی، نخست باید تکنیکهایی را انتخاب کرد که از نظر ریسک و فراوانی در محیط سازمانی اولویت دارند. این انتخاب بر اساس ارزیابی ریسک، دادههای تلهمتری موجود و گزارشهای تهدید (که منبع آنها باید مستند باشد) انجام میشود. برای هر تکنیک، یک فرضیه شکار تدوین میشود که توصیف میکند مهاجم چگونه ممکن است از آن تکنیک برای نفوذ یا حرکت جانبی استفاده کند. فرضیه باید مبتنی بر شواهد موجود از فریمورک MITRE باشد و شامل اجزایی مانند دادههای منبع مورد نیاز (مثلاً Event Logs، Network Traffic)، شاخصهای رفتاری (مانند فراخوانی APIهای خاص) و الگوهای زمانی (ادواری یا رویداد-محور) باشد.
مراحل بعدی شامل تعریف پارامترهای جستجو (query parameters) و ابزارهای تحلیلی (مانند SIEM یا EDR) است. باید دقت کرد که جستجو به گونهای طراحی شود که نرخ مثبت کاذب پایین باشد و همزمان حساسیت مورد نیاز برای شناسایی رفتارهای ناهنجار را حفظ کند. خروجی مورد انتظار برای هر سناریوی شکار باید به صورت واضح بیان شود: مثلاً لیست هشدارهای سطح بحرانی، زمانبندی تریگرها، و مسیرهای احتمالی پیشرفت حمله.
برای مستندسازی سناریوی شکار، یک template اختصاصی توصیه میشود که شامل فیلدهای such as: تکنیک ATT&CK, فرضیه, دادههای منبع, مراحل جستجو, پارامترهای فیلتر, و خروجی مورد انتظار. این template باید قابل اشتراک بین تیمهای امنیت باشد و به راحتی با دادههای جدید به روز شود. همچنین برای هر سناریو یک شاخص موفقیت (KPI) تعریف کنید: مانند نسبت کشف به کل حملات یا زمان کشف میانگین.
- انتخاب تکنیکهای پرخطر بر اساس اولویتهای محیط و مستندات MITRE
- تدوین فرضیههای شکار با نگاه به رفتارهای خاص و ذکر منبع داده
- تنظیم محدودیتهای جستجو با پارامترهای زمانی و هشدار
- تعریف KPI برای سنجش کارایی نقشه شکار
- مرور تکنیکهای MITRE و اولویتبندی بر اساس میزان ریسک و پایشپذیری
- تدوین فرضیه شکار برای هر تکنیک انتخابی
- تعریف دادههای منبع مورد نیاز از لیست Data Sources MITRE
- ایجاد Queryهای نمونه متناظر با جستجوی شاخصهای رفتاری
- تست جستجو بر روی دادههای آزمایشی و تنظیم پارامترها
SELECT EventID, ProcessName, CommandLine
FROM Sysmon_EIDs
WHERE EventID IN (1, 10)
AND ProcessName LIKE '%.exe'
AND CommandLine CONTAINS '/c 'گردش کار شکار تهدید مبتنی بر نقشه
پس از طراحی نقشه، مراحل اجرایی شکار تهدید به صورت یک گردش کار چرخهای تعریف میشود. مرحله اول: تعریف سناریوی شکار بر اساس فرضیههای مطرح شده. در این مرحله، باید دقیقاً مشخص شود که کدام تکنیک، فرض، و زیرساخت دادهای مورد نیاز است. سپس، دادههای خام از منابع مختلف (مانند لاینهای امنیتی، event logs, windows event logs, network flows) جمعآوری میشود. این دادهها باید قبل از تحلیل پالایش و پرامتری شوند تا حجم اطلاعات کاهش یابد.
مرحله بعدی تحلیل است. در اینجا تحلیلگران از الگوریتمهای آشکارسازی، تطبیق الگوها با شاخصهای رفتار حمله (IoB) و استفاده از روشهای machine learning در صورت جز آسیبپذیری. لازم است که هر نتیجهای (مثلا یک Detection flagged) مستندسازی شود و به عنوان بخشی از حافظه جمعی تیم ثبت شود. همچنین برای هر نتیجه، مراحل بعدی (تصمیمگیری: آیا حملشان واقعی است یا کاذب) تعریف میشود.
قسمت پایانی گردش کار: توزیع نتایج و بازخورد. نتایج شکار (شامل False Positive ها, True Positive ها, و نقاط ضعف) به تیم امنیت مخابره میشود. بر اساس این اطلاعات، میتوان فرضیات را نیزهدادی کرد و سناریوهای جدید ایجاد یا سناریوهای فعلی اصلاح شود. همچنین، این چرخه باید با زمانبندی ثابت (مثلاً هفتهای) برای به روز رسانی map عملیاتی ادامه یابد. مهم است که گردش کار هیچ فرض شما فراتر از مستندات رسمی MITRE نداشته باشد و تنها از دادهها و منابع قابل استناد استفاده شود.
- فاز ۱: تعریف سناریو و فرضیه بر اساس نقشه عملی
- فاز ۲: جمعآوری و پیشپردازش دادههای مرتبط
- فاز ۳: تحلیل دادهها با روشهای کشف ناهنجاری
- فاز ۴: ارائه نتایج، تحلیل False Positive و بازخورد
- بررسی و تصويب سناریو شکار توسط تیم امنیت
- تدوین query های جستجو و تنظیم اولویت دسترسی به دادهها
- اجرای جستجوی اولیه و استخراج نتایج
- تحلیل تیمی نتایج و تشخیص (threat vs. false positive)
- مستندسازی نتایج و ارائه بازخور به تیم و بهینهسازی فرضیه
{
"threat_hunt_step": "correlate_process_creation_with_user_login_from_new_ip",
"timeframe": "last 7 days",
"severity": "high"
}مرزبندی و مدیریت مثبت کاذب در شکار تهدید
در فرآیند تبدیل MITRE ATT&CK به نقشه عملی شکار تهدید، یکی از چالشهای اصلی، تمایز بین رفتارهای مشکوک و فعالیتهای عادی است. مثبت کاذب زمانی رخ میدهد که یک تکنیک یا زیرتکنیک بهعنوان سیگنال خطر در نظر گرفته شود، اما در عمل نتیجهگیری نادرست باشد. این امر معمولاً ناشی از عدم توجه به زمینه (Context) است؛ برای مثال، اجرای اسکریپتهای PowerShell در یک محیط توسعه نرمافزار ممکن است کاملاً عادی باشد، در حالی که در یک محیط تولیدی حساس میتواند نشانه اجرای کد از راه دور باشد. بنابراین، هر نقشه شکار باید با در نظر گرفتن خط مبنا (Baseline) رفتاری هر بخش از شبکه طراحی شود.
برای کاهش مثبت کاذب، استفاده از دادههای زمینهای مانند اطلاعات کاربر، نقش سازمانی، زمان فعالیت، و وضعیت دارایی (Asset) ضروری است. بهعنوان مثال، تکنیک T1059 (Command and Scripting Interpreter) را میتوان با ترکیب دادههای فرآیند، اتصالات شبکه، و سوابق ورود به سیستم (Logon Sessions) ارزیابی کرد. اگر یک فرآیند PowerShell به آدرس IP خارجی ناشناخته متصل شود و همزمان یک کاربر اداری در ساعات غیرکاری وارد شده باشد، احتمال خطر بیشتر میشود. این ترکیب دادهها باید بهصورت صریح در قالب «فرضیه شکار» مستند شود تا تحلیلگر بتواند آن را آزمایش کند.
معیارهای اولیه برای مدیریت مثبت کاذب شامل تعریف آستانههای مشخص، استفاده از لیست سفید (Whitelist) برای ابزارهای مدیریتی تأییدشده، و اعمال سیاستهای کاهش نویز (Noise Reduction) است. بهعنوان مثال، میتوان برای تکنیک T1003 (OS Credential Dumping) تنها رویدادهایی را بررسی کرد که از فرآیند lsass.exe خوانش انجام میشود و همزمان یک ابزار شناختهشده مانند Mimikatz در سیستم وجود داشته باشد. همچنین، توصیه میشود که هر نقشه شکار شامل یک بخش «اقدامات تأییدی» باشد که تحلیلگر را ملزم به بررسی دستی نمونههای مشکوک میکند. این اقدامات باید بهصورت مرحلهای و با کمترین مداخله دستی طراحی شوند تا کارایی تیم حفظ شود.
- استفاده از دادههای زمینهای مانند نقش کاربر، نوع دارایی، و زمان وقوع رویداد برای کاهش مثبت کاذب.
- تعریف آستانههای مشخص برای تعداد رویدادها یا ترکیب آنها در یک بازه زمانی.
- ایجاد لیست سفید برای ابزارهای مدیریتی و اسکریپتهای تأییدشده در محیط.
- مستندسازی فرضیههای شکار بهصورت صریح و قابل آزمایش.
- شناسایی تکنیکهای پرکاربرد در محیط خود بر اساس دادههای تاریخی و ارزیابی ریسک.
- برای هر تکنیک، یک فرضیه شکار بنویسید که شامل دادههای مورد نیاز و زمینههای مرتبط باشد.
- پیادهسازی کوئریهای جستجو بر اساس دادههای موجود (مانند لاگهای ویندوز یا EDR) و اعمال فیلترهای زمینهای.
- اجرای آزمایشی بر روی دادههای تاریخی و اندازهگیری نرخ مثبت کاذب؛ سپس تنظیم آستانهها و لیست سفید.
محدودیتهای چارچوب و دادهها در شکار تهدید
MITRE ATT&CK بهعنوان یک دانشنامه تکنیکها، پایهای ارزشمند برای شکار تهدید فراهم میکند، اما دارای محدودیتهای ذاتی است که باید در طراحی نقشه عملی مدنظر قرار گیرد. نخست، این چارچوب بهطور کامل تمامی تکنیکهای ممکن را پوشش نمیدهد؛ برخی روشهای نوظهور یا خاص هر صنعت ممکن است در آن گنجانده نشده باشند. دوم، دادههای مرتبط با تکنیکها (Data Sources) در نسخه ۱۸ (اکتبر ۲۰۲۵) منسوخ اعلام شدهاند و دیگر بهروزرسانی نمیشوند. این تغییر به این معناست که تکیه صرف بر دادههای تعریفشده قبلی میتواند منجر به شکافهای اطلاعاتی شود. اطلاعیه رسمی MITRE با عنوان «What Comes After Detection Rules?» بر حرکت به سمت استراتژیهای تشخیص هوشمندتر تأکید دارد که نیازمند درک عمیقتر از رفتارها و زمینه است.
محدودیت دیگر، چالشهای محیطهای خاص مانند زیرساختهای ابری، اینترنت اشیا (IoT)، یا سیستمهای کنترل صنعتی (ICS) است. تکنیکهای تعریفشده برای محیطهای سازمانی ممکن است بهطور کامل با این محیطها سازگار نباشند. بهعنوان مثال، در شبکههای OT، پروتکلهای اختصاصی و تجهیزات قدیمی ممکن است دادههای لازم برای شکار تکنیکهای خاص را تولید نکنند. همچنین، دادههای جمعآوریشده ممکن است ناقص یا دارای نویز باشند؛ بهویژه در محیطهایی که لاگها بهدرستی پیکربندی نشدهاند یا منابع داده (مانند Event IDهای خاص) غیرفعال هستند. این امر میتواند منجر به از دست رفتن رویدادهای مهم شود.
برای مدیریت این محدودیتها، توصیه میشود که نقشه شکار بهصورت پویا و مبتنی بر بازخورد بهروزرسانی شود. بهجای اتکای صرف به دادههای رسمی، تحلیلگران باید از منابع جایگزین مانند لاگهای سفارشی، اطلاعات تهدید داخلی، و تحلیل رفتار شبکه استفاده کنند. همچنین، لازم است که تیم شکار، محدودیتهای هر تکنیک را مستند کند و در صورت نیاز، تکنیکهای سفارشی برای محیط خود تعریف کند. این کار نیازمند همکاری نزدیک با تیمهای فنی و بهرهبرداری از دانش متخصصان داخلی است. در نهایت، باید در نظر داشت که ATT&CK یک ابزار کمکی است، نه یک راهنمای قطعی؛ بنابراین، قضاوت انسانی و تحلیل زمینهای همچنان نقش کلیدی در موفقیت شکار تهدید دارد.
- پوشش ناقص تکنیکها در ATT&CK، بهویژه برای تهدیدات نوظهور.
- منسوخ شدن دادههای رسمی (Data Sources) از نسخه ۱۸ به بعد.
- چالشهای محیطهای خاص مانند ابر، ICS، و IoT در جمعآوری دادههای مرتبط.
- نقص در پیکربندی لاگها و نبود دادههای کافی برای برخی تکنیکها.
- بررسی مستمر بهروزرسانیهای ATT&CK و اطلاعیههای رسمی MITRE برای آگاهی از تغییرات.
- ممیزی دادههای موجود در محیط و شناسایی شکافهای اطلاعاتی برای هر تکنیک.
- توسعه تکنیکهای سفارشی یا استفاده از منابع داده جایگزین برای پوشش شکافها.
- مستندسازی محدودیتهای هر تکنیک در نقشه شکار و ارائه راهنمایی برای تحلیلگران.
شاخصهای اندازهگیری اثربخشی نقشه شکار
برای ارزیابی موفقیت برنامه شکار تهدید مبتنی بر MITRE ATT&CK، لازم است معیارهای سنجش بهصورت شفاف تعریف شوند. این معیارها باید هم جنبه کمی و هم جنبه کیفی داشته باشند تا تصویر کاملی از عملکرد تیم فراهم کنند. در غیر این صورت، صرفاً وجود نقشه، بدون سنجش مستمر، نمیتواند تضمینکننده بهبود واقعی امنیت باشد.
معیارهای کمی میتوانند شامل نرخ کشف (تعداد رویدادهای مشکوک شناساییشده در بازه زمانی مشخص)، میانگین زمان کشف (زمان بین وقوع رفتار مشکوک و شناسایی آن)، و میانگین زمان پاسخ (زمان بین شناسایی و مهار اولیه) باشند. همچنین نسبت هشدارهای تأییدشده به کل هشدارها (نرخ مثبت کاذب) و درصد پوشش تکنیکهای اولویتدار در نقشه، از شاخصهای مهم عملیاتی هستند.
در بعد کیفی، میزان تطابق فرضیههای شکار با سناریوهای واقعی تهدید، عمق تحلیلهای انجامشده، و میزان یادگیری تیم از هر رویداد اهمیت دارد. پیشنهاد میشود تیم شکار، بهصورت دورهای (مثلاً ماهانه) این شاخصها را بازبینی و روند آنها را تحلیل کند. هرگونه تغییر در شاخصها باید مستند و در جلسات بازبینی مورد بحث قرار گیرد.
توجه شود که این معیارها صرفاً پیشنهادهای عمومی هستند و هر سازمان باید آنها را بر اساس زیرساخت، ریسکپذیری و اهداف امنیتی خود تنظیم کند. همچنین مقایسه این شاخصها با آمارهای بیرونی بدون در نظر گرفتن بافتار سازمان، میتواند گمراهکننده باشد. بنابراین توصیه میشود معیارها بهصورت نسبی و در طول زمان در همان سازمان ارزیابی شوند.
- نرخ کشف: تعداد رویدادهای مشکوک معتبر در هر بازه زمانی (مثلاً هفته یا ماه).
- زمان کشف: فاصله زمانی بین وقوع رفتار مشکوک و ثبت آن در سیستمهای نظارتی.
- زمان پاسخ: فاصله زمانی بین شناسایی و اعمال اقدامات مهار اولیه.
- نرخ مثبت کاذب: درصد هشدارهایی که پس از بررسی، غیرمرتبط یا بیخطر تشخیص داده میشوند.
- پوشش تکنیکها: درصد تکنیکهای اولویتدار (بر اساس ریسک سازمان) که در نقشه شکار لحاظ شدهاند.
- تعیین اهداف و ریسکهای اصلی سازمان بهعنوان مبنای انتخاب معیارها.
- انتخاب مجموعهای از شاخصهای کمی و کیفی متناسب با اهداف.
- پیادهسازی فرآیند جمعآوری دادهها برای هر شاخص (مثلاً از طریق SIEM یا گزارشهای تیم).
- تعیین بازه زمانی بازبینی (مثلاً ماهانه) و مسئول تحلیل شاخصها.
- مستندسازی نتایج و اقدامات اصلاحی در هر دوره.
عملیاتیسازی: ابزارها، فرآیندها و بهروزرسانی نقشه
برای تبدیل نقشه شکار مبتنی بر ATT&CK به یک ابزار عملیاتی، ابتدا باید آن را با زیرساختهای موجود مانند SIEM و پلتفرمهای تحلیل یکپارچه کرد. این یکپارچهسازی معمولاً از طریق ارسال تکنیکها و زیرتکنیکهای مرتبط بهصورت قوانین جستجو یا سناریوهای تشخیص انجام میشود. همچنین میتوان از اتوماسیون برای بهروزرسانی خودکار نقشه بر اساس تغییرات منتشرشده توسط MITRE استفاده کرد.
فرآیند عملیاتی باید شامل چرخهای منظم باشد: تعریف فرضیه شکار بر اساس تکنیکهای اولویتدار، اجرای جستجوها در دادههای جمعآوریشده، تحلیل نتایج، و ثبت درسآموختهها. این چرخه باید مستند و برای همه اعضای تیم شفاف باشد. همچنین لازم است نقشه بهصورت دورهای (مثلاً هر سه ماه) بازبینی شود تا با تغییرات تهدیدات و زیرساخت سازمان هماهنگ بماند.
بهروزرسانی نقشه باید بر اساس اطلاعات رسمی منتشرشده توسط MITRE انجام شود. بهعنوان مثال، در نسخه ۱۸ چارچوب ATT&CK (اکتبر ۲۰۲۵)، تغییراتی در ساختار دادهها ایجاد شده است که میتواند بر نحوه تعریف منابع داده در نقشه تأثیر بگذارد. بنابراین تیم شکار باید اخبار رسمی MITRE را دنبال کرده و نقشه خود را مطابق با آن تنظیم کند. همچنین توصیه میشود از ابزارهای متنباز یا تجاری که از ATT&CK پشتیبانی میکنند، برای تسهیل بهروزرسانی استفاده شود.
در نهایت، آموزش مستمر تیم شکار در زمینه تکنیکهای جدید و نحوه استفاده از نقشه، از الزامات موفقیت است. نقشه باید بهعنوان یک سند زنده در نظر گرفته شود که با هر رویداد جدید و هر تغییر در چارچوب، بهبود مییابد. پیشنهاد میشود جلسات منظمی برای مرور نقشه و اشتراک تجربیات برگزار شود.
- یکپارچهسازی با SIEM: تبدیل تکنیکها به کوئریهای قابل اجرا در سیستمهای جمعآوری لاگ.
- اتوماسیون بهروزرسانی: استفاده از APIهای رسمی MITRE برای دریافت تغییرات.
- مستندسازی فرآیند: ثبت فرضیهها، جستجوها و نتایج برای بازبینی بعدی.
- بازبینی دورهای: برنامهریزی برای بازبینی نقشه هر سه ماه یا پس از هر رویداد مهم.
- آموزش تیم: برگزاری کارگاههای منظم برای آشنایی با تکنیکهای جدید.
- شناسایی ابزارهای موجود (SIEM، EDR، و غیره) و قابلیتهای آنها برای پشتیبانی از ATT&CK.
- طراحی قالب استاندارد برای تبدیل تکنیکها به سناریوهای جستجو.
- پیادهسازی اتوماسیون برای دریافت بهروزرسانیهای رسمی MITRE (مثلاً از طریق فیدهای JSON).
- اجرای آزمایشی نقشه در محیط محدود و اصلاح نواقص.
- استقرار کامل و آموزش تیم عملیات.
- برنامهریزی بازبینی دورهای و ثبت درسآموختهها.
منابع و مطالعه بیشتر
- MITRE Techniquesattack.mitre.org
- MITRE Data Sourcesattack.mitre.org
