MITRE ATT&CK Framework

Het MITRE ATT&CK-framework is een gratis, openbare kennisbank. Het beschrijft de methoden die echte aanvallers gebruiken om systemen binnen te dringen. De naam staat voor Adversarial Tactics, Techniques, and Common Knowledge: een gedeeld overzicht van aanvalstactieken en -technieken uit de praktijk. Beveiligingsteams gebruiken het om aanvallen te herkennen.

Wat is het MITRE ATT&CK-framework?

MITRE ATT&CK staat voor Adversarial Tactics, Techniques, and Common Knowledge. In gewone taal is het een openbaar naslagwerk over de werkwijze van aanvallers. De non-profit onderzoeksorganisatie MITRE beheert het.

Het framework is een kennisbank in de vorm van een matrix. Daarin staan aanvalstactieken en -technieken die securityonderzoekers in echte aanvallen hebben waargenomen.

Dit gedrag heet ook wel TTP's: Tactics, Techniques and Procedures, oftewel tactieken, technieken en procedures. Zo krijgen teams een gedeelde taal om aanvallen te beschrijven.

Hoe werkt het MITRE ATT&CK-framework?

De matrix is opgebouwd rond tactieken en technieken. Een tactiek beschrijft het doel van de aanvaller, dus het waarom van een stap. Voorbeelden zijn toegang krijgen of gegevens stelen.

Een techniek beschrijft hoe de aanvaller dat doel bereikt. Procedures zijn de concrete stappen waarmee een specifieke groep een techniek uitvoert.

MITRE verdeelt dit over aparte matrices per omgeving:

  • De Enterprise-matrix richt zich op kantoor-IT, cloud en servers.
  • De Mobile-matrix gaat over smartphones en tablets.
  • De ICS-matrix dekt industriële besturingssystemen (Industrial Control Systems) in productieomgevingen.

Wat is de rol van het MITRE ATT&CK-framework binnen een SOC?

Een SOC (Security Operations Center) is het team dat de IT-omgeving bewaakt en aanvallen opspoort. Het framework geeft dat team een vaste structuur om dreigingen te herkennen.

Analisten koppelen hun detectieregels aan de technieken uit de matrix. Zo zien ze welke aanvalstechnieken ze al afvangen en waar nog gaten zitten. Deze dekkingsanalyse maakt zwakke plekken zichtbaar.

Wil je zien hoe een SOC werkt? Het framework ondersteunt ook threat hunting: het actief zoeken naar aanvallers die nog niet zijn opgemerkt. Een Managed SOC van Aumatics past deze technieken toe in de dagelijkse monitoring.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?