MITRE ATT&CK
MITRE ATT&CK is een gratis, openbare kennisbank die beschrijft hoe aanvallers te werk gaan bij een cyberaanval. Het bundelt hun stappen en technieken, gebaseerd op echte aanvallen. Beveiligingsteams gebruiken dit overzicht om aanvallen sneller te herkennen, te stoppen en hun verdediging te verbeteren.
Wat is MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) is een openbare, wereldwijd gebruikte kennisbank die beschrijft hoe aanvallers cyberaanvallen uitvoeren. In tegenstelling tot theoretische modellen, is ATT&CK gebaseerd op echte waarnemingen: gedocumenteerde aanvallen en incidenten uit de praktijk.
Het framework categoriseert aanvalsgedrag in TTP's (Tactics, Techniques, Procedures). Tactieken beschrijven het doel van een aanvaller, technieken het specifieke gedrag om dat doel te bereiken, en procedures de concrete implementatie in een aanval. Deze gedetailleerde structuur maakt ATT&CK waardevoller dan lineaire modellen zoals de Cyber Kill Chain, omdat het niet-lineair en gedragsgericht werkt.
Voor IT-managers en CISO's biedt ATT&CK een gemeenschappelijke taal om dreigingen te bespreken, detectiemogelijkheden te beoordelen en securitymaatregelen te prioriteren.
Hoe werkt MITRE ATT&CK?
ATT&CK is georganiseerd als een matrix met tactieken (kolommen) en technieken (rijen). Elke tactiek vertegenwoordigt een fase of doel in een aanval, zoals Initial Access, Persistence of Lateral Movement. Onder elke tactiek vallen meerdere technieken die aanvallers kunnen gebruiken.
Er zijn drie matrices voor verschillende omgevingen:
- Enterprise: voor traditionele IT-omgevingen (Windows, Linux, macOS, cloud)
- Mobile: voor iOS- en Android-apparaten
- ICS (Industrial Control Systems): voor operationele technologie en productieomgevingen
Elke techniek bevat informatie over detectiemogelijkheden, mitigaties en voorbeelden van dreigingsactoren die de techniek gebruiken. Dit maakt ATT&CK bruikbaar voor zowel defensieve als offensieve securityteams.
Wat is de rol van MITRE ATT&CK binnen een SOC?
Binnen een Security Operations Center (SOC) is ATT&CK een essentieel hulpmiddel voor detectie en response. Analisten gebruiken het framework om hun detectiedekking te beoordelen: welke technieken kunnen we detecteren en waar zitten de gaten?
ATT&CK ondersteunt ook threat hunting, het actief zoeken naar indicators of compromise op basis van bekende aanvalstechnieken. Daarnaast helpt het framework bij threat intelligence: door dreigingsrapporten te mappen naar ATT&CK-technieken, kunnen teams prioriteiten stellen op basis van relevante dreigingen voor hun sector.
Voor organisaties die hun securityoperations willen professionaliseren, biedt een managed SOC van Aumatics 24/7 monitoring en detectie gebaseerd op frameworks zoals ATT&CK.