
실제 TTP를 기반으로 조직이 자체 방어 체계를 테스트할 수 있도록 설계된 공개형 적대자 에뮬레이션 계획 라이브러리입니다.
센터 참여자들과의 협력을 통해, MITRE 위협 정보 기반 방어 센터(센터)는 조직들이 실제로 직면한 위협에 대한 방어 능력을 평가할 수 있도록 적대자 모의 계획 라이브러리를 유지 관리합니다. 모의 계획은 실제 적대자 행동을 중심으로 방어 우선순위를 정하고자 하는 조직들이 현재 방어 체계를 테스트하는 데 필수적인 구성 요소입니다. 모든 사람이 사용할 수 있는 공통 모의 계획 세트를 개발하는 데 에너지를 집중하는 것은 조직들이 제한된 시간과 자원을 사용하여 실제 위협에 대해 자신의 방어 체계가 실제로 어떻게 대응하는지 이해하는 데 집중할 수 있음을 의미합니다.
라이브러리에는 두 가지 유형의 적대자 모의 계획이 포함되어 있습니다: 전체 모의와 마이크로 모의.
전체 모의 계획은 특정 적대자(예: FIN6)를 초기 접근부터 데이터 유출까지 전방위적으로 모의하는 포괄적인 접근 방식입니다. 이 계획은 광범위한 ATT&CK 전술 및 기술을 모의하며, 지정된 적대자의 실제 침해를 모의하도록 설계되었습니다.
마이크로 모의 계획은 여러 적대자에 걸쳐 나타나는 복합 행동(예: 웹셸)을 모의하는 데 초점을 맞춘 접근 방식입니다. 이 계획은 일반적으로 하나의 적대자 행동의 일부로 수행되는 소량의 ATT&CK 기술을 모의합니다.
또한 적대자 모의 라이브러리와 마이크로 모의 계획에 관한 블로그도 참조하세요.
사용 가능한 적대자 모의 계획은 아래에 나열되어 있습니다:
이러한 적대자 모의 계획은 알려진 적대자 행동에 기반하여, 위협 정보 기반 관점에서 방어 능력을 테스트하고 평가하기 위해 레드 팀이 특정 위협 행위자를 수동으로 모의할 수 있도록 설계되었습니다. 이 접근 방식은 방어자가 사이버 위협 인텔리전스를 작전에 활용하여 실제 적대자를 더 잘 이해하고 대처할 수 있게 합니다. 정적 시그니처에 초점을 맞추는 대신, 이러한 인텔리전스 기반 모의 계획은 위협 행위자와 악성코드의 진화하는 전술, 기법, 절차(TTP)에 맞춰 방어 기능과 제품을 테스트하고 조정할 수 있는 반복 가능한 수단을 제공합니다.
적대자 모의는 조직이 사이버 적대자의 관점에서 보안을 바라볼 수 있게 하여 적대자의 생애주기 전반에 걸쳐 방어를 개선하는 것을 목표로 합니다. 방어자로서 이는 적대자가 작전 목표를 달성하는 최종 행동에만 주의와 초점을 맞추는 대신, 그 시점에 이르기까지의 각각의 개별 행동(탐지 및/또는 완화될 수 있었던)을 이해하고 평가하도록 시야를 확장합니다.
각 모의 계획은 특정 명명된 위협 행위자에게 공개적으로 귀속된 침해 및 캠페인을 포착하고 설명하는 인텔리전스 보고서 및 기타 자료에 기반을 둡니다. 각 계획을 개발하기 위해 우리는 각 위협 행위자를 조사하고 모델링하며, 무엇을 하는지(예: 피해자로부터 자격 증명 수집)에 초점을 맞출 뿐만 아니라 어떻게(어떤 특정 도구/유틸리티/명령을 사용하는지), 언제(침해의 어떤 단계에서)에도 초점을 맞춥니다. 그런 다음 위협 행위자가 사용하는 기본 행동을 모방하는 모의 콘텐츠를 개발합니다(즉, 정확한 표현이 아니라 방어자에게 적절한 테스트 원격 측정을 정확히 생성하는 관련 요소를 포착). 이 접근 방식은 각각 위협 정보 기반 방어자로서 활용할 수 있는 고유한 시나리오와 관점을 포착하는 세밀한 모의 계획을 만들어 냅니다.
전통적인 레드 팀링 및 침투 테스트의 경우와 마찬가지로, 적대자 모의는 방어 체계를 테스트하고 조정하는 데 도움을 주기 위해 수행되는 특정 유형의 공격적 평가입니다. 이 경우 우리의 목표는 특정 캠페인 또는 악성코드 샘플에서 관찰된 행동을 설명하는 사이버 위협 인텔리전스를 작전에 활용하는 것입니다. 이 인텔리전스를 기반으로 특정 위협의 관점에서 방어 체계를 평가하기 위해 행동(및 그 변형)의 하위 집합을 선택하고 실행합니다.
다음 섹션에서 설명하는 대로, 각 모의 계획은 특정 위협 시나리오를 포착합니다. 이러한 시나리오는 종단 간 실행하거나 개별 행동을 테스트할 수 있습니다. 조직은 또한 각 모의 계획 내의 시나리오 및/또는 행동을 특정 환경, 우선순위에 더 잘 맞게 추가로 사용자 지정하거나 추가 인텔리전스에 따라 조정할 수 있습니다.
요약하면, 각 전체 모의 계획은 공격적 평가/레드 팀에 대한 입력으로 인식되어야 합니다. 콘텐츠는 따라야 할 엄격한 지침으로 사용하거나, 구축 및 개인화할 출발점으로만 사용할 수 있습니다.
각 모의 계획은 특정 명명된 위협 행위자에 초점을 맞춥니다. 각 개별 계획의 README는 행위자에 대한 인텔리전스 개요(누구를 표적으로 삼는지, 어떻게, 가능한 경우 왜를 설명)와 활동 범위(즉, 사용된 기술 및 악성코드의 범위)로 구성된 큐레이션된 사이버 위협 인텔리전스 요약을 제공합니다. 제시된 모든 정보는 관련 공개 사이버 위협 인텔리전스에 인용되며 ATT&CK를 통해 전달되고 주석이 달립니다.
각 모의 계획 내에서 운영 흐름은 포착된 시나리오에 대한 높은 수준의 요약을 제공합니다. 이러한 시나리오는 적대자와 사용 가능한 인텔리전스에 따라 다르지만, 일반적으로 행위자가 침해한 후 피해자 환경 내에서 작전 목표(스파이 활동, 데이터/시스템 파괴 등)를 달성하기 위해 작업하는 순차적 진행 과정을 따릅니다.
시나리오를 실행하기 위한 콘텐츠는 사람이 읽을 수 있는 형식과 기계가 읽을 수 있는 형식으로 제공되는 단계별 절차로 세분화됩니다. 시나리오는 종단 간 또는 개별 테스트로 실행할 수 있습니다. 사람이 읽을 수 있는 형식은 가능한 경우 추가 관련 배경과 설정 전제 조건을 제공하는 반면, 기계가 읽을 수 있는 형식은 프로그래밍 방식으로 구문 분석(예: 읽기, 재구성, CALDERA 및/또는 침해 시뮬레이션 프레임워크와 같은 자동화 에이전트에 입력)하도록 설계되었습니다.
전체 모의 계획 구조에 대한 자세한 문서는 여기.에서 확인할 수 있습니다.
테스트하고 조정하는 데 도움을 주기 위해 설계된 적대자 에뮬레이션의 한 유형입니다. 그러나 이러한 계획은 레드 팀 없이, 그리고 공격적 평가 없이도 실행할 수 있습니다. 각 계획은 여전히 에뮬레이션되는 행동에 대한 인텔리전스 개요로 구성되지만, 단일 적대자가 아닌 여러 적대자에 걸쳐 공통적인 행동을 에뮬레이션합니다.
이 계획들은 실행이 쉬우며, 필요한 종속 항목이나 환경의 특별한 구성이 없습니다. 모든 계획은 독립형 또는 네트워크 연결 머신에서 실행할 수 있습니다. 수동으로 실행하거나 자동화 소프트웨어에 통합할 수 있습니다. 우리는 CALDERA를 사용하여 계획을 실행하는 방법의 예를 제공했지만, 이 계획들은 다른 플랫폼에도 광범위하게 적용할 수 있습니다.
각 마이크로 계획에는 기본 런타임 옵션이 있지만, 특정 요구 사항에 맞게
실행을 사용자 지정하는 방법에 대한 자세한 지침은 각 계획의 README에서 확인할 수 있습니다.
각 계획의 소스 코드와 BUILD 지침을 포함하여 필요에 따라 수정하고
다시 컴파일할 수 있습니다.
마이크로 계획은 릴리스 페이지에서 다운로드할 수 있습니다.
위협 환경은 새로운 그룹/멀웨어가 등장하고 알려진 적대자들이 적응하고 진화함에 따라 매일 변화합니다. 센터는 특정 적대자를 기반으로 계획을 생성하거나 업데이트하는 것을 목표로 하는 전담 연구 노력을 통해 이러한 성장 곡선에 맞춰 이 라이브러리를 지속적으로 채우고 유지할 것입니다.
기술적인 질문이나 우려 사항은 이슈를 제출하거나, 보다 일반적인 문의는 [email protected]로 직접 연락해 주십시오.
또한 기여에 관심이 있다면 기여자 지침을 참조하십시오.
이 콘텐츠는 보안 태세 평가 및/또는 연구 목적으로 사전에 적절하고 명시적인 승인을 받은 경우에만 사용해야 합니다.
저작권 2020-2021 The MITRE Corporation. 공개 배포 승인됨. 문서 번호 CT0005
Apache License, Version 2.0(이하 "라이선스")에 따라 라이선스가 부여됩니다. 라이선스를 준수하지 않는 한 이 파일을 사용할 수 없습니다. 라이선스 사본은 다음에서 얻을 수 있습니다.
http://www.apache.org/licenses/LICENSE-2.0
해당 법률에서 요구하거나 서면으로 동의하지 않는 한, 라이선스에 따라 배포되는 소프트웨어는 명시적이든 묵시적이든 어떠한 종류의 보증이나 조건 없이 "있는 그대로" 배포됩니다. 라이선스에 따른 권리와 제한 사항을 규율하는 구체적인 내용은 라이선스를 참조하십시오.
이 프로젝트는 ATT&CK®를 사용합니다
| OceanLotus는 베트남 정부의 이익에 부합하는 사이버 위협 행위자입니다. 2012년에 처음 발견된 OceanLotus는 제조, 소비재, 숙박 부문의 민간 기업뿐만 아니라 외국 정부, 정치적 반체제 인사, 언론인을 표적으로 삼습니다.... |
| OilRig | OilRig는 이란 정부의 전략적 목표에 부합하는 작전을 수행하는 사이버 위협 행위자입니다. OilRig는 최소 2014년부터 활동해 왔으며 전 세계의 금융, 정부, 에너지, 화학, 통신 및 기타 부문을 대상으로 한 작전으로 광범위한 영향을 미친 이력이 있습니다... |
| Turla | 최소 2000년대 초반부터 활동해 온 Turla는 50개국 이상의 피해자를 감염시킨 정교한 러시아 기반 위협 그룹입니다. Turla는 방어를 회피하고 대상 네트워크에 지속하기 위해 새로운 기술과 맞춤형 도구, 오픈소스 도구를 활용합니다... |
| 마이크로 모의 계획 | 정보 요약 |
|---|