Panduan / Keamanan informasi

Apa itu MITRE ATT&CK dan cara memakainya untuk deteksi

ATT&CK membantu tim membahas perilaku penyerang dengan istilah yang sama. Gunakan untuk memilih pemeriksaan, bukan menghitung kotak yang sudah berwarna.

Di halaman ini

MITRE ATT&CK adalah basis pengetahuan tentang perilaku penyerang yang diamati di dunia nyata. Tim keamanan dapat memakainya untuk menghubungkan risiko, data yang perlu dicatat, dan kemampuan deteksi yang perlu diuji.

Mulai dari sistem dan kejadian yang mungkin merugikan bisnis Anda. Menyalin seluruh matriks ATT&CK tidak otomatis membuat pemantauan lebih baik.

Bedakan taktik, teknik, dan prosedur

Taktik menjelaskan tujuan penyerang; teknik menjelaskan cara mencapai tujuan itu. Subteknik merinci cara tersebut, sedangkan prosedur menggambarkan pelaksanaannya dalam suatu kejadian. ATT&CK menyediakan cakupan Enterprise, Mobile, dan ICS; pilih sesuai lingkungan yang diperiksa.

Contoh yang berguna adalah Valid Accounts, T1078: penyalahgunaan kredensial akun yang sah. Login yang berhasil tetap dapat dilakukan oleh pihak yang tidak berwenang. Karena itu, pemeriksaan tidak cukup hanya menghitung kegagalan login.

Mulai dari satu pertanyaan

Contoh berikut adalah latihan fiktif: “Bisakah tim mengenali akun admin yang dipakai di luar tugasnya?”

Bagian Catatan yang perlu disiapkan
Aset Panel admin aplikasi dan akun yang dapat mengekspor data
Perilaku Akun digunakan untuk aktivitas yang tidak sesuai tugas atau jadwal perubahan
Data Catatan login, perubahan hak akses, dan aktivitas ekspor
Pemeriksaan Hubungkan kejadian berdasarkan akun dan waktu; minta konfirmasi melalui saluran yang tepercaya
Pengujian Jalankan aktivitas buatan yang disetujui, lalu periksa apakah petugas menerima informasi yang cukup

Simpan kondisi pengujian dan hasilnya. Rujukan T1078 menjelaskan jenis perilaku; tabel di atas adalah contoh rancangan Kompli, bukan aturan deteksi resmi MITRE.

Apa arti cakupan deteksi?

Pisahkan “log tersedia”, “aturan sudah dibuat”, dan “aturan berhasil diuji”. Ketiganya menunjukkan kemajuan yang berbeda. Satu pengujian yang berhasil hanya membuktikan kondisi yang diuji, bukan semua variasi teknik tersebut.

Catat versi atau tanggal rujukan ATT&CK, sistem yang dicakup, skenario uji, serta bagian yang belum terlihat oleh log. Perubahan arsitektur atau hak akses dapat membuat hasil lama tidak lagi mewakili kondisi sekarang.

Gunakan hasilnya untuk menentukan pekerjaan

Pilih beberapa perilaku yang paling relevan dengan layanan Anda. Jika datanya belum tersedia, perbaiki pencatatan sebelum menambah aturan. Jika peringatan terlalu sering salah, periksa konteks dan pengecualiannya sebelum mematikan aturan.

ATT&CK bukan sertifikat keamanan dan tidak menetapkan kewajiban hukum Indonesia. Matriksnya juga bukan daftar seluruh kemungkinan serangan. Lanjutkan dengan menyusun aturan deteksi dan tentukan siapa yang melakukan triase peringatan.

Unduh artikel (.md)

Sumber rujukan

  1. MITRE ATT&CK — Get Started ↗MITRE; basis pengetahuan perilaku penyerang · Key Concepts; How can I use ATT&CK; How should I not use ATT&CK
  2. MITRE ATT&CK — Valid Accounts (T1078) ↗MITRE ATT&CK · Deskripsi Valid Accounts, T1078

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda