در دنیای امنیت سایبری، تا همین چند سال پیش، متخصصان با یک مشکل بزرگ روبرو بودند: عدم وجود یک زبان مشترک. وقتی یک تحلیلگر امنیتی در آمریکا از «تزریق کد» صحبت میکرد، ممکن بود همکار او در آلمان منظور متفاوتی برداشت کند. هکرها از الگوهای مشخصی پیروی میکردند، اما ما راهی برای طبقهبندی دقیق این رفتارها نداشتیم. اینجاست که ITRE ATT&CK وارد میدان شد و بازی را برای همیشه تغییر داد. اما فریمورک MITRE ATT&CK چیست؟ این فریمورک نهتنها یک لغتنامه، بلکه نقشهای جامع از ذهن هکرهاست. در این مقاله، بررسی میکنیم که چرا این چارچوب به ستون فقرات مراکز عملیات امنیت (SOC) در سراسر جهان تبدیل شده است.
فریمورک MITRE ATT&CK چیست؟ فراتر از یک لیست ساده
عبارت ATT&CK مخفف Adversarial Tactics, Techniques, and Common Knowledge است. این پروژه که سازمان غیرانتفاعی MITRE آن را در سال ۲۰۱۳ کلید زد، یک پایگاه دانش جهانی از رفتارهای مهاجمان سایبری بر اساس مشاهدات دنیای واقعی است.
اگر امنیت سایبری را به یک بازی شطرنج تشبیه کنیم، MITRE ATT&CK کتابچهای است که تمام حرکتهای احتمالی حریف، استراتژیهای آنها برای پیروزی و مهرههایی که استفاده میکنند را با جزئیات دقیق ثبت کرده است. این فریمورک به جای تمرکز بر «بدافزار» یا «ابزار»، روی «رفتار» (Behavior) تمرکز میکند.

چرا به MITRE ATT&CK نیاز داریم؟
قبل از ابداع این چارچوب، ما عمدتاً بر اساس «شاخصهای آلودگی» یا همان IoCها (مثل آدرس IP یا هش فایل) دفاع میکردیم. مشکل اینجا بود که هکرها به راحتی آدرس IP خود را عوض میکردند و تمام دفاعهای ما فرو میریخت.
مدل ATT&CK به ما کمک کرد تا به بالای «هرم درد» (Pyramid of Pain) صعود کنیم. در بالای این هرم، TTPها (تاکتیکها، تکنیکها و رویهها) قرار دارند. تغییر دادن رفتار برای یک هکر بسیار دشوارتر از تغییر دادن یک کد ساده است. وقتی شما بدانید هکر «چگونه» فکر میکند، حتی با تغییر ابزار هم میتوانید او را شناسایی کنید.

کالبدشکافی ماتریس: تاکتیک، تکنیک و رویه (TTP)
قدرت اصلی فریمورک MITRE ATT&CK در ساختار سلسلهمراتبی آن نهفته است. بیایید این سه سطح را با هم کالبدشکافی کنیم:
۱. تاکتیکها (Tactics): «چرا»؟
تاکتیکها اهداف مرحلهای مهاجم را نشان میدهند. برای مثال، «دسترسی اولیه» (Initial Access) یک تاکتیک است. مهاجم میخواهد وارد شبکه شود. در ماتریس اصلی (Enterprise)، ۱۴ تاکتیک وجود دارد که از شناسایی شروع شده و به تاثیرگذاری (Impact) ختم میشود.
۲. تکنیکها (Techniques): «چگونه»؟
هر تاکتیک شامل چندین تکنیک است. تکنیک توضیح میدهد که مهاجم چگونه به آن هدف (تاکتیک) میرسد. برای مثال، در تاکتیکِ «دسترسی اولیه»، تکنیکِ «فیشینگ» (Phishing) یکی از راههای ورود است.
۳. زیر-تکنیکها (Sub-techniques)
از سال ۲۰۲۰، MITRE سطح جدیدی به نام زیر-تکنیک را اضافه کرد تا جزئیات بیشتری ارائه دهد. مثلاً تحت تکنیک فیشینگ، ما زیر-تکنیکِ «پیوست مخرب» (Spear phishing Attachment) را داریم.
۴. رویهها (Procedures): «دقیقاً چه ابزاری»؟
رویه نشاندهنده اجرای واقعی یک تکنیک توسط یک گروه هکری خاص (مثل APT28) است. مثلاً فلان گروه از یک اسکریپت خاص پاورشل برای سرقت رمز عبور استفاده میکند.

مقایسه MITRE ATT&CK با Cyber Kill Chain
بسیاری از افراد این دو را با هم اشتباه میگیرند. مدل Cyber Kill Chain (محصول لاکهید مارتین) یک مدل خطی و سطح بالاست که مراحل یک حمله را از ابتدا تا انتها نشان میدهد. اما MITRE ATT&CK بسیار عمیقتر است. در حالی که Kill Chain میگوید مهاجم در مرحله «اکسپلویت» است، ATT&CK صدها راه مختلف برای انجام آن اکسپلویت را با جزئیات فنی ارائه میدهد. در واقع ATT&CK مکمل Kill Chain است و جزئیات عملیاتی را به آن اضافه میکند.

کاربردهای عملی MITRE ATT&CK در تیمهای امنیتی
این فریمورک فقط برای مطالعه نیست؛ بلکه یک ابزار عملیاتی است. تیمهای مختلف امنیتی از آن به روشهای متفاوتی استفاده میکنند:
۱. تیمهای آبی (Blue Teams) و دفاعی
تحلیلگران SOC از ماتریس ATT&CK برای «تحلیل شکاف» (Gap Analysis) استفاده میکنند. آنها میپرسند: «اگر هکری از تکنیک Brute Force استفاده کند، آیا سیستمهای ما آن را شناسایی میکنند؟». با نگاشتِ قابلیتهای شناساییِ خود روی ماتریس، متوجه میشوند در کدام نقاط کور هستند.
۲. تیمهای قرمز (Red Teams) و تست نفوذ
نفوذگران اخلاقی از این فریمورک برای شبیهسازی حملات واقعی استفاده میکنند. آنها دیگر فقط اسکنر اجرا نمیکنند، بلکه سعی میکنند رفتارهای یک گروه هکری خاص (Adversary Emulation) را بازسازی کنند تا مقاومت واقعی سازمان را بسنجند. برای اطلاعات بیشتر به بخش «خدمات تیم قرمز» و «آزمون نفوذ آنلاین» مراجعه کنید.
۳. شکار تهدید (Threat Hunting)
شکارچیان تهدید به جای انتظار برای دریافت هشدار، بر اساس تکنیکهای ATT&CK فرضیه میسازند. مثلاً فرض میکنند: «مهاجم احتمالاً از تکنیک Process Hollowing برای مخفی شدن استفاده کرده است» و سپس به دنبال شواهد آن در لاگها میگردند.
۴. اشتراکگذاری اطلاعات (CTI)
وقتی یک گزارش امنیتی منتشر میشود، استفاده از کدهای ATT&CK (مثل T1566 برای فیشینگ) به همه اجازه میدهد سریعاً متوجه شوند چه اتفاقی افتاده است. این همان «زبان مشترک» است.

اکوسیستم MITRE ATT&CK؛ فراتر از ویندوز
اگرچه ماتریس Enterprise (شامل ویندوز، لینوکس و مک) مشهورترین بخش است، اما فریمورک MITRE ATT&CK بخشهای دیگری را هم پوشش میدهد:
- Mobile: برای سیستمعاملهای اندروید و iOS.
- Cloud: تمرکز بر تکنیکهای خاص AWS، Azure و Google Cloud.
- ICS (Industrial Control Systems): برای زیرساختهای حیاتی مثل نیروگاهها و کارخانهها.
این گستردگی باعث میشود که سازمانها بتوانند امنیت کل اکوسیستم خود را با یک متدولوژی واحد مدیریت کنند.

چالشهای پیادهسازی MITRE ATT&CK
با وجود تمام مزایا، استفاده از این فریمورک بدون چالش نیست:
1. حجم عظیم اطلاعات: ماتریس ATT&CK صدها تکنیک دارد. سازمانهای کوچک ممکن است در میان این همه داده غرق شوند. راهکار این است که ابتدا روی تکنیکهای پرکاربرد (Top Techniques) تمرکز کنید.
2. پیچیدگی نگاشت (Mapping): تبدیل لاگهای خام به تکنیکهای ATT&CK کار دشواری است و نیاز به ابزارهای پیشرفتهای مثل SIEM دارد که از این چارچوب پشتیبانی کنند. اطلاعات بیشتر: SIEM چیست؟
3. تفسیر نادرست: نباید به ماتریس به عنوان یک «چکلیست» نگاه کرد که با تیک زدن همه خانهها امنیت ۱۰۰ درصد میشود. هکرها همیشه تکنیکهای جدیدی ابداع میکنند.

چگونه شروع کنیم؟ (نقشه راه برای سازمانها)
اگر میخواهید MITRE ATT&CK را در سازمان خود پیاده کنید، این مسیر را دنبال کنید:
1. اولویتبندی تهدیدات: با استفاده از هوش تهدید (Threat Intel)، ببینید کدام گروههای هکری حوزه کاری شما را تهدید میکنند. تکنیکهای مورد استفاده آنها را استخراج کنید. اطلاعات بیشتر: هوش تهدید چیست؟
2. ارزیابی کنترلهای فعلی: بررسی کنید که ابزارهای فعلی شما (EDR، فایروال و غیره) کدام یک از آن تکنیکها را پوشش میدهند.
3. بهبود شناسایی: برای تکنیکهای حیاتی که در آنها ضعف دارید، قوانین شناسایی (Detections) بنویسید.
4. شبیهسازی و تکرار: از ابزارهای شبیهسازی حمله (مانند Caldera) استفاده کنید تا مطمئن شوید دفاعهای شما در عمل کار میکنند.

آینده MITRE ATT&CK: هوش مصنوعی و اتوماسیون
ما در آستانه عصری هستیم که در آن هوش مصنوعی (AI) به طور خودکار تکنیکهای ATT&CK را شناسایی و حتی پیشبینی میکند. MITRE در حال کار روی پروژههایی است که نه تنها رفتارهای هکرها، بلکه روشهای فریب (Deception) را نیز طبقهبندی میکند. تیمهای امنیتی در آینده به جای بررسی تکتک هشدارها، بر روی مسیرهای حرکتی مهاجم در ماتریس نظارت خواهند کرد. این چارچوب از یک لیست ایستا به یک مدل پویا و زنده تبدیل شده است که با هر حمله جدید، تکامل مییابد.
برای اطلاعات بیشتر مطلب «هوش مصنوعی در امنیت سایبری» را مطالعه کنید.
نتیجهگیری: زبانی برای پیروزی در نبرد سایبری
در دنیای امنیت، دانش قدرت است، اما تنها در صورتی که بتوان آن را به اشتراک گذاشت و به کار بست. فریمورک MITRE ATT&CK به ما این قدرت را داد که از تاریکی خارج شویم و با وضوح به دشمن نگاه کنیم. این فریمورک به ما آموخت که برای دفاع موثر، نباید فقط به دنبال «فایلهای بد» بگردیم، بلکه باید «رفتارهای بد» را بشناسیم. اگر تیمهای امنیت سایبری بخواهند در برابر مهاجمانِ پیشرفته امروزی شانسی داشته باشند، باید به زبان ATT&CK مسلط شوند.
فراموش نکنید: امنیت سایبری یک مقصد نیست، یک فرآیند مداوم است و MITRE ATT&CK بهترین قطبنما برای این مسیر پرپیچوخم است.





