TDCTF Academy Logo TDCTF ACADEMY

MITRE ATT&CK

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah knowledge base yang mendokumentasikan taktik dan teknik yang digunakan oleh threat actor dalam menyerang sistem. Framework ini menjadi standar industri untuk memahami, mengklasifikasikan, dan mendeteksi serangan siber.

Latar Belakang

MITRE ATT&CK pertama kali dirilis pada tahun 2013 sebagai proyek internal MITRE Corporation untuk mendokumentasikan perilaku adversary terhadap sistem Windows enterprise. Sejak saat itu, framework ini berkembang menjadi sumber daya komprehensif yang mencakup berbagai platform dan menjadi bahasa universal dalam komunitas keamanan siber.

Struktur ATT&CK

Framework ATT&CK disusun dalam hierarki sebagai berikut:

Tactics (Taktik)

Taktik menjawab pertanyaan "Mengapa" (the "why") threat actor melakukan suatu tindakan - yaitu tujuan strategis dari langkah tersebut. Enterprise ATT&CK memiliki 14 taktik:

Taktik Deskripsi
Reconnaissance Mengumpulkan informasi tentang target sebelum serangan
Resource Development Membangun sumber daya untuk mendukung operasi
Initial Access Mendapatkan akses awal ke dalam jaringan
Execution Menjalankan kode berbahaya di sistem target
Persistence Mempertahankan akses jangka panjang
Privilege Escalation Menaikkan hak akses
Defense Evasion Menghindari deteksi keamanan
Credential Access Mencuri kredensial akun
Discovery Mengeksplorasi lingkungan target
Lateral Movement Bergerak ke sistem lain dalam jaringan
Collection Mengumpulkan data yang menjadi target
Command and Control Berkomunikasi dengan sistem yang dikompromikan
Exfiltration Mencuri data keluar dari jaringan
Impact Menghancurkan, mengganggu, atau merusak sistem

Techniques (Teknik)

Teknik menjawab pertanyaan "Bagaimana" (the "how") threat actor mencapai taktik tersebut. Terdapat 200+ teknik yang terdokumentasi, contoh:

  • T1566 - Phishing: Mengirim pesan penipuan untuk mendapatkan akses
  • T1059 - Command and Scripting Interpreter: Menggunakan shell atau interpreter skrip
  • T1134 - Access Token Manipulation: Memanipulasi token akses Windows
  • T1047 - Windows Management Instrumentation: Memanfaatkan WMI untuk eksekusi jarak jauh
  • T1053 - Scheduled Task/Job: Menjadwalkan eksekusi kode

Sub-techniques

Sub-techniques memberikan detail yang lebih spesifik dari suatu teknik. Contoh:

Teknik Sub-technique
T1566 Phishing T1566.001 Spearphishing Attachment
T1566.002 Spearphishing Link
T1566.003 Spearphishing via Service
T1059 Command and Scripting Interpreter T1059.001 PowerShell
T1059.003 Windows Command Shell
T1059.005 Visual Basic
T1059.007 JavaScript
T1134 Access Token Manipulation T1134.001 Token Impersonation/Theft
T1134.002 Create Process with Token

Procedures (Prosedur)

Prosedur adalah implementasi spesifik dari teknik oleh threat actor tertentu. Contoh:

APT29 (Cozy Bear) menggunakan Spearphishing Attachment (T1566.001) dengan dokumen macro berbahaya yang dikirim melalui email yang tampak legitimate dari organisasi terpercaya.

Mitigations (Mitigasi)

Setiap teknik memiliki rekomendasi mitigasi yang dapat diterapkan organisasi untuk mencegah atau mempersulit serangan. Contoh mitigasi untuk T1566 Phishing:

  • M1031 - Network Intrusion Prevention: Gunakan filter spam dan anti-phishing
  • M1017 - User Training: Latih pengguna untuk mengenali email phishing
  • M1021 - Restrict Web-Based Content: Batasi eksekusi makro di dokumen Office
  • M1047 - Antivirus/Antimalware: Gunakan solusi AV dengan deteksi phishing

Detections (Deteksi)

Setiap teknik juga memiliki rekomendasi deteksi. Contoh untuk T1566 Phishing:

  • Pantau email yang mencurigakan menggunakan analisis header email
  • Analisis lampiran email secara otomatis di lingkungan sandbox
  • Pantau proses yang dimulai dari lampiran email (misalnya, Winword.exe memulai cmd.exe)

ATT&CK Matriks

Seluruh elemen di atas diorganisasikan dalam bentuk matriks yang memetakan teknik ke dalam taktik. Matriks ini menjadi alat visual yang sangat berguna untuk:

  • Threat Modeling: Memetakan jalur serangan yang mungkin digunakan
  • Detection Engineering: Memastikan semua teknik terdeteksi oleh sistem keamanan
  • Red Teaming: Merancang simulasi serangan yang realistis
  • Gap Analysis: Mengidentifikasi celah dalam pertahanan yang ada

ATT&CK untuk Berbagai Platform

Enterprise ATT&CK

Mencakup platform enterprise modern:

Platform Contoh Teknik Spesifik
Windows T1547 Boot or Logon Autostart Execution
macOS T1547.006 Launch Agent
Linux T1546.004 .bash_profile and .bashrc
AWS T1525 Implant Internal Image
Azure AD T1606 Forge Web Credentials
Google Cloud T1610 Deploy Container
Network T1557 Adversary-in-the-Middle
Containers T1609 Container Administration Command
SaaS T1598 Phishing for Information

Mobile ATT&CK

Berfokus pada perangkat Android dan iOS, mencakup teknik seperti:

Taktik Contoh Teknik
Initial Access T1476 Malicious App Installation
Persistence T1518 Auto Start via Accessibility Feature
Credential Access T1410 Keylogging via Telephony
Collection T1514 Audio Capture via Microphone
Impact T1475 Delayed Fraud

ICS ATT&CK

Ditujukan untuk Industrial Control Systems (SCADA, PLC, RTU) dengan taktik spesifik seperti:

  • Inhibit Response Function: Mencegah sistem merespons kondisi abnormal
  • Impair Process Control: Mengganggu kontrol proses fisik
  • Initial Access: Akses ke jaringan ICS melalui eksternal atau internal

Hubungan dengan Framework Lain

MITRE ATT&CK dapat digunakan bersama framework keamanan lainnya:

Framework Hubungan dengan ATT&CK
NIST CSF ATT&CK menyediakan detail teknis untuk setiap fungsi NIST (Identify, Protect, Detect, Respond, Recover)
Cyber Kill Chain ATT&CK lebih granular; Phase Kill Chain dapat diperakan ke Taktik ATT&CK
D3FEND MITRE D3FEND adalah kerangka kerja countermeasure yang melengkapi ATT&CK dari sisi pertahanan

Penggunaan Praktis ATT&CK

1. Detection Engineering

Tim deteksi menggunakan ATT&CK untuk:

  • Memvalidasi coverage deteksi terhadap teknik yang relevan
  • Merancang deteksi baru berdasarkan teknik yang belum ter-cover
  • Mengukur efektivitas deteksi menggunakan emulasi adversarial

2. Red Teaming dan Penetration Testing

Red team menggunakan ATT&CK untuk:

  • Merancang skenario serangan yang realistis dan komprehensif
  • Memastikan operasi meniru TTPs (Tactics, Techniques, Procedures) threat actor nyata
  • Melaporkan hasil dalam terminologi yang dipahami semua pihak

3. Security Program Assessment

Organisasi menggunakan ATT&CK untuk:

  • Menilai kedalaman pertahanan terhadap berbagai teknik
  • Mengidentifikasi prioritas investasi keamanan berdasarkan teknik yang paling berisiko
  • Mengukur maturity program keamanan secara objektif

4. Threat Intelligence

Analis threat intelligence menggunakan ATT&CK untuk:

  • Mengelompokkan dan menandai laporan intelijen dengan teknik yang relevan
  • Membandingkan TTPs antar threat actor untuk identifikasi kelompok
  • Melacak evolusi teknik yang digunakan oleh adversary tertentu

Grup dan Software

ATT&CK juga mendokumentasikan:

  • Threat Actor Groups: >140 grup yang teridentifikasi (misal: APT29, APT41, Lazarus Group, Wizard Spider, FIN7)
  • Software: >700 perangkat lunak berbahaya yang digunakan oleh grup-grup tersebut

Setiap grup dan software memiliki halaman khusus yang mendokumentasikan:

  • Teknik yang digunakan
  • Target geografis dan sektor
  • Alat dan infrastruktur yang digunakan
  • Hubungan dengan grup lain
  • Laporan intelijen terkait

Keterbatasan ATT&CK

Meskipun komprehensif, ATT&CK memiliki beberapa keterbatasan yang perlu dipahami:

  1. Tidak mencakup semua kemungkinan: Fokus pada TTPs yang telah diamati, bukan teoretis
  2. Tidak menyediakan prioritas risiko: Tidak ada penilaian tentang teknik mana yang paling berbahaya
  3. Bergantung pada pelaporan: Kualitas data tergantung pada kualitas laporan intelijen
  4. Kurang detail pada platform tertentu: Beberapa platform memiliki coverage lebih sedikit
  5. Tidak statis: Framework terus berkembang, perlu pembaruan berkala

ATT&CK dapat diakses melalui:

  • Website resmi: attack.mitre.org
  • GitHub: github.com/mitre-attack
  • STIX/TAXII: Tersedia dalam format machine-readable untuk integrasi otomatis
  • ATT&CK Navigator: Alat visualisasi untuk menganalisis coverage teknik

Referensi

  1. MITRE ATT&CK. (2024). MITRE ATT&CKĀ®. https://attack.mitre.org
  2. MITRE Corporation. (2023). ATT&CK 101. https://attack.mitre.org/resources/faq/
  3. MITRE ATT&CK. (2024). Enterprise Matrix. https://attack.mitre.org/matrices/enterprise/
  4. National Institute of Standards and Technology. (2018). Framework for Improving Critical Infrastructure Cybersecurity (NIST CSF)
  5. Hutchins, E. M., et al. (2011). Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains
PADA HALAMAN INI