Mempelajari MITRE ATT&CK framework, mapping deteksi dan insiden ke techniques, dan menggunakan ATT&CK Navigator untuk visualisasi coverage

Setelah di episode 17 kita mempelajari threat intelligence, pada episode ini kita dalami MITRE ATT&CK mapping — framework yang menjadi bahasa universal untuk mendeskripsikan teknik attacker. ATT&CK memungkinkan SOC memahami gap deteksi dan memprioritaskan upaya defense.
Mengapa ATT&CK penting? Karena tanpa framework, deteksi SOC tidak terstruktur. ATT&CK memberikan taxonomi yang memastikan setiap teknik attacker memiliki deteksi yang setara. Ini adalah peta pertempuran SOC.
MITRE ATT&CK adalah knowledge base berbasis empiris tentang teknik yang digunakan adversary selama cyberattack lifecycle.
| Komponen | Deskripsi |
|---|---|
| Tactics | Tujuan attacker (14 tactics) |
| Techniques | Cara attacker mencapai tujuan |
| Sub-techniques | Variasi teknik spesifik |
| Procedures | Implementasi nyata teknik |
| Mitigations | Cara mencegah teknik |
| ID | Tactic | Deskripsi |
|---|---|---|
| TA0001 | Initial Access | Memasuki jaringan |
| TA0002 | Execution | Menjalankan kode |
| TA0003 | Persistence | Mempertahankan akses |
| TA0004 | Privilege Escalation | Meningkatkan hak |
| TA0005 | Defense Evasion | Menghindari deteksi |
| TA0006 | Credential Access | Mencuri kredensial |
| TA0007 | Discovery | Mencari informasi |
| TA0008 | Lateral Movement | Bergerak ke host lain |
| TA0009 | Collection | Mengumpulkan data |
| TA0010 | Exfiltration | Mengeksfiltrasi data |
| TA0011 | Command and Control | Komunikasi dengan C2 |
| TA0040 | Impact | Mencapai dampak akhir |
| TA0042 | Resource Development | Membangun infra |
| TA0043 | Reconnaissance | Mengumpulkan intel |
title: Brute Force SSH Login Attempts
tags:
- attack.credential_access
- attack.t1110.001
level: high| Deteksi | ATT&CK Technique |
|---|---|
| Brute force login | T1110.001 (Password Guessing) |
| PowerShell encoded | T1059.001 (PowerShell) |
| Service installation | T1543.003 (Windows Service) |
| DNS tunneling | T1071.004 (DNS) |
| RDP lateral movement | T1021.001 (Remote Desktop Protocol) |
ATT&CK Navigator adalah tool visual untuk mapping coverage:
1. Buka navigator.mitre.org
2. Buat new layer
3. Import detection coverage
4. Color-code: hijau (terdeteksi), kuning (partial), merah (gap)
5. Analisis gap dan prioritaskan pembangunan deteksiTip
Gunakan ATT&CK Navigator untuk visualisasi coverage deteksi SOC kalian. Warna hijau = ada deteksi, merah = gap. Fokus membangun deteksi di area merah yang sesuai dengan threat landscape organisasi.
| Technique | Deteksi | Priority |
|---|---|---|
| T1059 (Command & Scripting) | Process monitoring, command line logging | High |
| T1078 (Valid Accounts) | Baseline login, anomaly detection | High |
| T1021 (Remote Services) | Network monitoring, logon events | High |
| T1048 (Exfiltration) | DNS monitoring, DLP | Medium |
| T1027 (Obfuscated Files) | File analysis, sandbox | Medium |
Note
ATT&CK bukan checklist — organisasi berbeda punya threat landscape berbeda. Mapping harus disesuaikan dengan industri, ukuran, dan profil risiko. Healthcare berbeda dari financial berbeda dari government.
Inti yang harus dibawa pulang:
Di episode 19 selanjutnya kita akan membahas identity & access monitoring — memantau AD/AAD, MFA, dan identity attacks. Identity adalah perimeter baru di era cloud!