TDCTF Academy Logo TDCTF ACADEMY

TTP (Tactics, Techniques & Procedures)

Definisi

TTP adalah singkatan dari Tactics, Techniques, and Procedures - kerangka kerja yang mendeskripsikan bagaimana aktor ancaman beroperasi. TTP menggambarkan perilaku, metode, dan alur kerja yang digunakan adversary untuk mencapai tujuan mereka dalam suatu serangan siber. Berbeda dengan IOC yang bersifat artifact-focused, TTP bersifat behavior-focused dan jauh lebih sulit diubah oleh attacker.

Perbedaan TTP vs IOC

Dimensi IOC TTP
Pertanyaan What (apa yang terlihat?) How (bagaimana caranya?)
Contoh Hash e3b0c442..., IP 5.2.75.35 Spear-phishing + PowerShell download cradle + WMI persistence
Stabilitas Mudah berubah (menit/jam) Stabil (bulan/tahun)
Deteksi Signature-based Behavioral / analytic
Sulit bagi attacker Rendah (ganti hash/IP) Sangat tinggi (ubah TTP butuh rewrite toolchain)
Nilai intelijen Taktis Operasional / strategis

Pyramid of Pain

Konsep Pyramid of Pain diperkenalkan oleh David Bianco (2013) untuk mengukur seberapa besar "rasa sakit" yang ditimbulkan pada attacker saat indikator tertentu diblokir oleh defender:

/\
/TTP\ ← Paling menyakitkan bagi attacker
/------\
/ Tools \
/---------\
/ Network \
/ Artifacts \
/-------------- \
/ Hash Values \ ← Paling mudah diubah, paling ringan dampaknya

Semakin ke puncak piramida, semakin sulit bagi attacker untuk mengubah perilakunya. TTP berada di puncak - jika defender berhasil mendeteksi dan memblokir TTP spesifik, attacker harus mendesain ulang seluruh toolchain atau metode operasi mereka, yang membutuhkan investasi waktu, sumber daya, dan risiko deteksi baru yang sangat besar. Inilah mengapa deteksi berbasis TTP lebih berkelanjutan daripada IOC.

Mapping TTP ke MITRE ATT&CK

MITRE ATT&CK menyediakan bahasa bersama untuk merepresentasikan TTP. Setiap teknik dalam ATT&CK merupakan abstraksi dari TTP nyata yang diamati di lapangan:

  • Tactic = tujuan (mengapa?) - misal TA0002: Execution
  • Technique = metode (bagaimana secara umum?) - misal T1059: Command and Scripting Interpreter
  • Sub-technique = variasi spesifik - misal T1059.001: PowerShell
  • Procedure = implementasi konkret oleh suatu group - misal APT29 menggunakan PowerShell untuk loading Cobalt Strike

Dengan mapping ini, analyst dapat menghubungkan IOC mentah (hash, IP) ke TTP yang lebih bermakna dan membangun deteksi yang tahan terhadap perubahan indikator permukaan.

Adversary Emulation

Adversary emulation adalah praktik mensimulasikan TTP aktor ancaman tertentu dalam lingkungan yang terkendali. Tujuannya:

  • Memvalidasi coverage deteksi sebelum serangan nyata terjadi
  • Mengukur waktu deteksi dan respons (MTTD/MTTR)
  • Melatih tim SOC menghadapi skenario realistis

Framework populer untuk adversary emulation: Caldera (MITRE), Atomic Red Team, dan Infection Monkey. Semua framework ini menggunakan ATT&CK sebagai referensi TTP.

TTP Intelligence Sharing

Berbagi TTP lebih berharga daripada berbagi IOC karena:

  • IOC cepat basi; TTP bertahan lama
  • TTP bisa digeneralisasi ke berbagai teknologi dan lingkungan
  • TTP memungkinkan atribusi dan profiling threat actor

Platform seperti MISP mendukung tagging teknik ATT&CK di setiap event, sementara STIX 2.1 memiliki objek attack-pattern yang langsung merepresentasikan TTP. Organisasi seperti FS-ISAC, CISCP, dan FIRST secara aktif mendorong sharing TTP terstruktur.

Threat Actor Profiling

Dengan memahami TTP yang digunakan, analyst dapat membangun profil threat actor yang komprehensif:

  • TTP unik → membantu atribusi (misal group X selalu menggunakan living-off-the-land binaries)
  • TTP konsisten → menunjukkan tingkat kematangan dan sumber daya attacker
  • Evolusi TTP → mengindikasikan perubahan prioritas atau taktik

Contoh: APT29 (Cozy Bear) cenderung menggunakan spear-phishing + PowerShell + native Windows tools, sementara Lazarus Group sering menggunakan malware khusus di tahap post-exploitation. Perbedaan TTP inilah yang memungkinkan SOC membedakan satu group dari group lain bahkan saat IOC-nya tidak tumpang tindih.

PADA HALAMAN INI