
مكتبة مفتوحة لخطط محاكاة الخصوم مصممة لتمكين المؤسسات من اختبار دفاعاتها استنادًا إلى TTPs من العالم الحقيقي.
بالتعاون مع المشاركين في المركز، يحافظ مركز MITRE للدفاع المستند إلى التهديدات (المركز) على مكتبة من خطط محاكاة الخصوم للسماح للمؤسسات بتقييم قدراتها الدفاعية ضد التهديدات الواقعية التي تواجهها. تعد خطط المحاكاة مكوّنًا أساسيًا في اختبار الدفاعات الحالية للمؤسسات التي تتطلع إلى تحديد أولويات دفاعاتها بناءً على سلوك الخصوم الفعلي. تركيز طاقاتنا على تطوير مجموعة من خطط المحاكاة المشتركة المتاحة للجميع يعني أن المؤسسات يمكنها استخدام وقتها ومواردها المحدودة للتركيز على فهم كيفية أداء دفاعاتها فعليًا في مواجهة التهديدات الواقعية.
تحتوي المكتبة على نوعين من خطط محاكاة الخصوم: المحاكاة الكاملة والمحاكاة الدقيقة.
خطط المحاكاة الكاملة هي نهج شامل لمحاكاة خصم معيّن، على سبيل المثال FIN6، من الوصول الأولي إلى تسريب البيانات. تحاكي هذه الخطط نطاقًا واسعًا من تكتيكات وتقنيات ATT&CK وهي مصممة لمحاكاة اختراق حقيقي من الخصم المحدد.
خطط المحاكاة الدقيقة هي نهج مركّز لمحاكاة سلوكيات مركّبة تُلاحَظ عبر خصوم متعددين، على سبيل المثال قذائف الويب. تحاكي هذه الخطط عددًا صغيرًا من تقنيات ATT&CK التي تُنفَّذ عادةً كجزء من إجراء خصم واحد.
اطّلع أيضًا على مدوناتنا حول مكتبة محاكاة الخصوم وخطط المحاكاة الدقيقة.
خطط محاكاة الخصوم المتاحة مدرجة أدناه:
تعتمد خطط محاكاة الخصوم هذه على سلوكيات خصوم معروفين وصُممت لتمكين الفرق الحمراء من محاكاة جهة تهديد محددة يدويًا من أجل اختبار وتقييم القدرات الدفاعية من منظور مستند إلى التهديدات. يمكّن هذا النهج المدافعين من تفعيل استخبارات التهديدات الإلكترونية لفهم ومكافحة الخصوم الواقعيين بشكل أفضل. بدلاً من التركيز على التوقيعات الثابتة، توفر خطط المحاكاة المدفوعة بالاستخبارات وسيلة قابلة للتكرار لاختبار وضبط القدرات والمنتجات الدفاعية ضد التكتيكات والتقنيات والإجراءات (TTPs) المتطورة لجهات التهديد والبرمجيات الخبيثة.
تمكّن محاكاة الخصوم المؤسسات من رؤية أمنها من خلال عيون خصم إلكتروني بهدف تحسين الدفاعات عبر دورة حياة الخصم. بصفتنا مدافعين، فإن هذا يوسع انتباهنا وتركيزنا إلى ما هو أبعد من مجرد الإجراءات النهائية للخصم في تحقيق هدفه التشغيلي، بل لفهم وتقدير كل سلوك متميز (كان يمكن اكتشافه و/أو التخفيف منه) يؤدي إلى تلك النقطة.
كل خطة محاكاة متجذرة في تقارير استخباراتية وأدلة أخرى توثق وتصف الاختراقات والحملات المنسوبة علنًا إلى جهة تهديد محددة ومسماة. لتطوير كل خطة، نبحث ونمذج كل جهة تهديد، مع التركيز ليس فقط على ما يفعلونه (مثال: جمع بيانات الاعتماد من الضحايا) ولكن أيضًا كيف (باستخدام أي أدوات/أدوات مساعدة/أوامر محددة؟) ومتى (خلال أي مرحلة من الاختراق؟). ثم نطور محتوى محاكاة يحاكي السلوكيات الأساسية التي تستخدمها جهة التهديد (أي ليس تمثيلاً دقيقًا، بل التقاط العناصر ذات الصلة التي تولد بدقة القياس عن بُعد المناسب للاختبار للمدافعين). يؤدي هذا النهج إلى خطط محاكاة دقيقة، تلتقط كل منها سيناريوهات ووجهات نظر فريدة يمكننا الاستفادة منها كمدافعين مستندين إلى التهديدات.
كما هو الحال مع الاختراق التقليدي للفريق الأحمر واختبار الاختراق، فإن محاكاة الخصوم هي أسلوب محدد للتقييم الهجومي يُنفذ لمساعدتنا في اختبار دفاعاتنا وضبطها. في هذه الحالة، هدفنا هو تفعيل استخبارات التهديدات الإلكترونية التي تصف السلوكيات المرصودة في حملات محددة أو عينات برمجيات خبيثة. من هذه الاستخبارات، نختار وننفذ مجموعة فرعية من السلوكيات (واختلافاتها) لتقييم دفاعاتنا من منظور التهديد المحدد.
كما هو موضح في القسم التالي، تلتقط كل خطة محاكاة سيناريوهات تهديد محددة. يمكن تنفيذ هذه السيناريوهات من البداية إلى النهاية، أو يمكن اختبار سلوكيات فردية. يمكن للمؤسسات أيضًا اختيار تخصيص السيناريوهات و/أو السلوكيات داخل كل خطة محاكاة بشكل أكبر لتلاءم بيئتها أو أولوياتها المحددة، أو لتشكيلها بواسطة استخبارات إضافية.
باختصار، يجب النظر إلى كل خطة محاكاة كاملة كمدخل لتقييم هجومي/فريق أحمر. يمكن استخدام المحتوى كتعليمات صارمة يجب اتباعها، أو كنقطة بداية فقط ليتم البناء عليها وتخصيصها.
تركز كل خطة محاكاة على جهة تهديد محددة ومسماة. يقدم ملف README الخاص بكل خطة ملخصًا منظمًا لاستخبارات التهديدات الإلكترونية المتاحة، ويتكون من نظرة استخباراتية عامة عن الجهة (تصف من تستهدف، وكيف، ولماذا حيثما أمكن) بالإضافة إلى نطاق نشاطها (أي اتساع التقنيات والبرمجيات الخبيثة المستخدمة). جميع المعلومات المقدمة مُحال إليها من استخبارات التهديدات الإلكترونية المتاحة للجمهور ويتم إيصالها وتعليقها عبر ATT&CK.
داخل كل خطة محاكاة، يوفر التدفق التشغيلي ملخصًا عالي المستوى للسيناريو(ات) الملتقطة. تختلف هذه السيناريوهات بناءً على الخصم والاستخبارات المتاحة، ولكنها تتبع عادةً تقدمًا تسلسليًا لكيفية اختراق الجهة ثم العمل نحو تحقيق أهدافها التشغيلية داخل بيئة الضحية (التجسس، تدمير البيانات/الأنظمة، إلخ).
يتم تقسيم محتوى تنفيذ السيناريو(ات) إلى إجراءات خطوة بخطوة مقدمة بصيغ مقروءة بشريًا وآليًا. يمكن تنفيذ السيناريوهات من البداية إلى النهاية أو كاختبارات فردية. توفر الصيغ المقروءة بشريًا خلفية إضافية ذات صلة حيثما أمكن بالإضافة إلى أي متطلبات إعداد مسبقة، بينما صُممت الصيغة المقروءة آليًا ليتم تحليلها برمجيًا (مثل: قراءة وإعادة تنسيق وإدخالها إلى وكيل آلي، مثل CALDERA و/أو أطر محاكاة الاختراقات).
يمكن العثور على الوثائق التفصيلية لهيكل خطة المحاكاة الكاملة هنا.
هذه الخطط سهلة التنفيذ، ولا تتطلب أي تبعيات أو إعدادًا خاصًا لبيئتك. يمكن تنفيذ جميع الخطط من جهاز مستقل أو متصل بالشبكة. يمكن تنفيذها يدويًا أو دمجها في برامج الأتمتة. لقد قدمنا مثالًا لكيفية تنفيذ خطة باستخدام CALDERA، غير أن هذه الخطط قابلة للتطبيق على نطاق واسع على منصات أخرى.
تتمتع كل خطة مصغّرة بخيارات تشغيل افتراضية، ومع ذلك يمكن العثور على تعليمات مفصلة في README الخاص بكل خطة حول كيفية تخصيص التنفيذ بما يناسب احتياجاتك الخاصة. لقد أدرجنا الكود المصدري وتعليمات BUILD لكل خطة، بحيث يمكن تعديلها وإعادة تجميعها حسب الحاجة.
يمكن تنزيل الخطط المصغّرة من صفحة Releases.
يتغير مشهد التهديدات كل يوم، مع ظهور مجموعات/برمجيات خبيثة جديدة وتكيّف الخصوم المعروفين وتطورهم. سيواصل المركز إثراء هذه المكتبة وصيانتها لمواكبة منحنى النمو هذا من خلال جهود بحثية مخصصة تهدف إما إلى إنشاء أو تحديث الخطط بناءً على خصم محدد.
يرجى فتح issues لأي أسئلة/استفسارات تقنية أو التواصل مع [email protected] مباشرة للاستفسارات العامة.
راجع أيضًا إرشادات المساهمين إذا أردت المساهمة.
يُستخدم هذا المحتوى فقط بعد الحصول على إذن مسبق وصريح مناسب لأغراض تقييم الوضع الأمني و/أو البحث.
حقوق الطبع والنشر 2020-2021 لشركة MITRE. معتمد للنشر العام. رقم المستند CT0005
مرخّص بموجب رخصة Apache، الإصدار 2.0 ("الرخصة")؛ لا يجوز لك استخدام هذا الملف إلا في الامتثال للرخصة. يمكنك الحصول على نسخة من الرخصة من
http://www.apache.org/licenses/LICENSE-2.0
ما لم يقتضِ القانون الساري خلاف ذلك أو يُتفق عليه كتابيًا، يتم توزيع البرنامج الموزّع بموجب الرخصة على أساس "AS IS" دون ضمانات أو شروط من أي نوع، سواء كانت صريحة أو ضمنية. راجع الرخصة للاطلاع على الأذونات والقيود المحددة بموجب الرخصة.
يستخدم هذا المشروع ATT&CK®
| Micro Emulation Plans | Intelligence Summary |
|---|
| Active Directory Enumeration | محاكاة سلوكيات اكتشاف TA0007 المتعددة من خلال الواجهات والخدمات الشائعة الاستغلال مثل Active Directory (AD) |
| Data Exfiltration | تحاكي السلوكيات المركبة لخصم يقوم بتحديد الملفات الحساسة وتجهيزها وأرشفتها واستخراجها، كما هو موضح في تسريب TA0010 |
| DLL Sideloading | تحاكي قيام خصم بتشغيل تطبيق شرعي/غير ضار بخلاف ذلك من أجل اختطاف وحداته/مكتباته لحقن حمولته الخبيثة بدلاً من ذلك، كما هو موضح في T1574.002 اختطاف تدفق التنفيذ: التحميل الجانبي لـ DLL |
| File Access and File Modification | محاكاة سلوكيات الوصول إلى الملفات وتعديلها المرتبطة عادةً بـ TA0009 الجمع بالإضافة إلى T1486 البيانات المشفرة للتأثير. (مصدر البيانات: DS0022 ملف) |
| Log Clearing | تحاكي قيام خصم بمسح سجل أحداث Windows، كما هو موضح في T1070.001 إزالة المؤشرات: مسح سجلات أحداث Windows |
| Named Pipes | تحاكي إنشاء واستخدام الأنابيب المسماة التي يساء استخدامها بشكل شائع من قبل البرمجيات الخبيثة (مصدر البيانات: DS0023 أنبوب مسمى) |
| Process Injection | تحاكي السلوك المركب لـ T1055 حقن العمليات يتبعه تنفيذ أوامر عشوائية (T1059 مترجم الأوامر والبرمجة النصية) |
| Reflective Loading | تحاكي قيام خصم بتشغيل تعليمات برمجية خبيثة داخل عملية عشوائية لتنفيذ T1620 التحميل الانعكاسي للتعليمات البرمجية |
| Remote Code Execution | تحاكي قيام خصم بتنفيذ تعليمات برمجية عن بُعد ضد خادم ويب قابل للاستغلال كما هو موثق في T1190 استغلال التطبيق المواجه للعامة |
| User Execution | تحاكي السلوك المركب لتسليم ملف خبيث .one أو .doc أو .lnk أو .iso (على سبيل المثال عبر T1566.001 التصيد: مرفق التصيد الموجه) ثم تنفيذ أوامر عشوائية بعد أن يفتح المستخدم الملف (T1204.002 تنفيذ المستخدم: ملف خبيث وT1059 مترجم الأوامر والبرمجة النصية). |
| Web Shells | تحاكي السلوك المركب لزرع قشرة ويب (T1505.003 مكوّن برمجيات الخادم: قشرة ويب) ثم تنفيذ أوامر عشوائية من خلالها (T1059 مترجم الأوامر والبرمجة النصية) |
| Windows Registry | تحاكي بعض الطرق الشائعة التي يستخدمها الخصوم لتعديل سجل Windows. (مصدر البيانات: DS0024 سجل Windows) |