MITRE ATT&CK
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) adalah knowledge base yang mendokumentasikan taktik dan teknik yang digunakan oleh threat actor dalam menyerang sistem. Framework ini menjadi standar industri untuk memahami, mengklasifikasikan, dan mendeteksi serangan siber.
Latar Belakang
MITRE ATT&CK pertama kali dirilis pada tahun 2013 sebagai proyek internal MITRE Corporation untuk mendokumentasikan perilaku adversary terhadap sistem Windows enterprise. Sejak saat itu, framework ini berkembang menjadi sumber daya komprehensif yang mencakup berbagai platform dan menjadi bahasa universal dalam komunitas keamanan siber.
Struktur ATT&CK
Framework ATT&CK disusun dalam hierarki sebagai berikut:
Tactics (Taktik)
Taktik menjawab pertanyaan "Mengapa" (the "why") threat actor melakukan suatu tindakan - yaitu tujuan strategis dari langkah tersebut. Enterprise ATT&CK memiliki 14 taktik:
| Taktik | Deskripsi |
|---|---|
| Reconnaissance | Mengumpulkan informasi tentang target sebelum serangan |
| Resource Development | Membangun sumber daya untuk mendukung operasi |
| Initial Access | Mendapatkan akses awal ke dalam jaringan |
| Execution | Menjalankan kode berbahaya di sistem target |
| Persistence | Mempertahankan akses jangka panjang |
| Privilege Escalation | Menaikkan hak akses |
| Defense Evasion | Menghindari deteksi keamanan |
| Credential Access | Mencuri kredensial akun |
| Discovery | Mengeksplorasi lingkungan target |
| Lateral Movement | Bergerak ke sistem lain dalam jaringan |
| Collection | Mengumpulkan data yang menjadi target |
| Command and Control | Berkomunikasi dengan sistem yang dikompromikan |
| Exfiltration | Mencuri data keluar dari jaringan |
| Impact | Menghancurkan, mengganggu, atau merusak sistem |
Techniques (Teknik)
Teknik menjawab pertanyaan "Bagaimana" (the "how") threat actor mencapai taktik tersebut. Terdapat 200+ teknik yang terdokumentasi, contoh:
- T1566 - Phishing: Mengirim pesan penipuan untuk mendapatkan akses
- T1059 - Command and Scripting Interpreter: Menggunakan shell atau interpreter skrip
- T1134 - Access Token Manipulation: Memanipulasi token akses Windows
- T1047 - Windows Management Instrumentation: Memanfaatkan WMI untuk eksekusi jarak jauh
- T1053 - Scheduled Task/Job: Menjadwalkan eksekusi kode
Sub-techniques
Sub-techniques memberikan detail yang lebih spesifik dari suatu teknik. Contoh:
| Teknik | Sub-technique |
|---|---|
| T1566 Phishing | T1566.001 Spearphishing Attachment |
| T1566.002 Spearphishing Link | |
| T1566.003 Spearphishing via Service | |
| T1059 Command and Scripting Interpreter | T1059.001 PowerShell |
| T1059.003 Windows Command Shell | |
| T1059.005 Visual Basic | |
| T1059.007 JavaScript | |
| T1134 Access Token Manipulation | T1134.001 Token Impersonation/Theft |
| T1134.002 Create Process with Token |
Procedures (Prosedur)
Prosedur adalah implementasi spesifik dari teknik oleh threat actor tertentu. Contoh:
APT29 (Cozy Bear) menggunakan Spearphishing Attachment (T1566.001) dengan dokumen macro berbahaya yang dikirim melalui email yang tampak legitimate dari organisasi terpercaya.
Mitigations (Mitigasi)
Setiap teknik memiliki rekomendasi mitigasi yang dapat diterapkan organisasi untuk mencegah atau mempersulit serangan. Contoh mitigasi untuk T1566 Phishing:
- M1031 - Network Intrusion Prevention: Gunakan filter spam dan anti-phishing
- M1017 - User Training: Latih pengguna untuk mengenali email phishing
- M1021 - Restrict Web-Based Content: Batasi eksekusi makro di dokumen Office
- M1047 - Antivirus/Antimalware: Gunakan solusi AV dengan deteksi phishing
Detections (Deteksi)
Setiap teknik juga memiliki rekomendasi deteksi. Contoh untuk T1566 Phishing:
- Pantau email yang mencurigakan menggunakan analisis header email
- Analisis lampiran email secara otomatis di lingkungan sandbox
- Pantau proses yang dimulai dari lampiran email (misalnya, Winword.exe memulai cmd.exe)
ATT&CK Matriks
Seluruh elemen di atas diorganisasikan dalam bentuk matriks yang memetakan teknik ke dalam taktik. Matriks ini menjadi alat visual yang sangat berguna untuk:
- Threat Modeling: Memetakan jalur serangan yang mungkin digunakan
- Detection Engineering: Memastikan semua teknik terdeteksi oleh sistem keamanan
- Red Teaming: Merancang simulasi serangan yang realistis
- Gap Analysis: Mengidentifikasi celah dalam pertahanan yang ada
ATT&CK untuk Berbagai Platform
Enterprise ATT&CK
Mencakup platform enterprise modern:
| Platform | Contoh Teknik Spesifik |
|---|---|
| Windows | T1547 Boot or Logon Autostart Execution |
| macOS | T1547.006 Launch Agent |
| Linux | T1546.004 .bash_profile and .bashrc |
| AWS | T1525 Implant Internal Image |
| Azure AD | T1606 Forge Web Credentials |
| Google Cloud | T1610 Deploy Container |
| Network | T1557 Adversary-in-the-Middle |
| Containers | T1609 Container Administration Command |
| SaaS | T1598 Phishing for Information |
Mobile ATT&CK
Berfokus pada perangkat Android dan iOS, mencakup teknik seperti:
| Taktik | Contoh Teknik |
|---|---|
| Initial Access | T1476 Malicious App Installation |
| Persistence | T1518 Auto Start via Accessibility Feature |
| Credential Access | T1410 Keylogging via Telephony |
| Collection | T1514 Audio Capture via Microphone |
| Impact | T1475 Delayed Fraud |
ICS ATT&CK
Ditujukan untuk Industrial Control Systems (SCADA, PLC, RTU) dengan taktik spesifik seperti:
- Inhibit Response Function: Mencegah sistem merespons kondisi abnormal
- Impair Process Control: Mengganggu kontrol proses fisik
- Initial Access: Akses ke jaringan ICS melalui eksternal atau internal
Hubungan dengan Framework Lain
MITRE ATT&CK dapat digunakan bersama framework keamanan lainnya:
| Framework | Hubungan dengan ATT&CK |
|---|---|
| NIST CSF | ATT&CK menyediakan detail teknis untuk setiap fungsi NIST (Identify, Protect, Detect, Respond, Recover) |
| Cyber Kill Chain | ATT&CK lebih granular; Phase Kill Chain dapat diperakan ke Taktik ATT&CK |
| D3FEND | MITRE D3FEND adalah kerangka kerja countermeasure yang melengkapi ATT&CK dari sisi pertahanan |
Penggunaan Praktis ATT&CK
1. Detection Engineering
Tim deteksi menggunakan ATT&CK untuk:
- Memvalidasi coverage deteksi terhadap teknik yang relevan
- Merancang deteksi baru berdasarkan teknik yang belum ter-cover
- Mengukur efektivitas deteksi menggunakan emulasi adversarial
2. Red Teaming dan Penetration Testing
Red team menggunakan ATT&CK untuk:
- Merancang skenario serangan yang realistis dan komprehensif
- Memastikan operasi meniru TTPs (Tactics, Techniques, Procedures) threat actor nyata
- Melaporkan hasil dalam terminologi yang dipahami semua pihak
3. Security Program Assessment
Organisasi menggunakan ATT&CK untuk:
- Menilai kedalaman pertahanan terhadap berbagai teknik
- Mengidentifikasi prioritas investasi keamanan berdasarkan teknik yang paling berisiko
- Mengukur maturity program keamanan secara objektif
4. Threat Intelligence
Analis threat intelligence menggunakan ATT&CK untuk:
- Mengelompokkan dan menandai laporan intelijen dengan teknik yang relevan
- Membandingkan TTPs antar threat actor untuk identifikasi kelompok
- Melacak evolusi teknik yang digunakan oleh adversary tertentu
Grup dan Software
ATT&CK juga mendokumentasikan:
- Threat Actor Groups: >140 grup yang teridentifikasi (misal: APT29, APT41, Lazarus Group, Wizard Spider, FIN7)
- Software: >700 perangkat lunak berbahaya yang digunakan oleh grup-grup tersebut
Setiap grup dan software memiliki halaman khusus yang mendokumentasikan:
- Teknik yang digunakan
- Target geografis dan sektor
- Alat dan infrastruktur yang digunakan
- Hubungan dengan grup lain
- Laporan intelijen terkait
Keterbatasan ATT&CK
Meskipun komprehensif, ATT&CK memiliki beberapa keterbatasan yang perlu dipahami:
- Tidak mencakup semua kemungkinan: Fokus pada TTPs yang telah diamati, bukan teoretis
- Tidak menyediakan prioritas risiko: Tidak ada penilaian tentang teknik mana yang paling berbahaya
- Bergantung pada pelaporan: Kualitas data tergantung pada kualitas laporan intelijen
- Kurang detail pada platform tertentu: Beberapa platform memiliki coverage lebih sedikit
- Tidak statis: Framework terus berkembang, perlu pembaruan berkala
Navigasi dan Akses
ATT&CK dapat diakses melalui:
- Website resmi: attack.mitre.org
- GitHub: github.com/mitre-attack
- STIX/TAXII: Tersedia dalam format machine-readable untuk integrasi otomatis
- ATT&CK Navigator: Alat visualisasi untuk menganalisis coverage teknik
Referensi
- MITRE ATT&CK. (2024). MITRE ATT&CKĀ®. https://attack.mitre.org
- MITRE Corporation. (2023). ATT&CK 101. https://attack.mitre.org/resources/faq/
- MITRE ATT&CK. (2024). Enterprise Matrix. https://attack.mitre.org/matrices/enterprise/
- National Institute of Standards and Technology. (2018). Framework for Improving Critical Infrastructure Cybersecurity (NIST CSF)
- Hutchins, E. M., et al. (2011). Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains