過去,入侵偵測能力的度量一直是網路安全領域的產業難題,各個企業
每年在入侵防護上都投入了不少錢,但是幾乎沒有安全人員能回答CEO
的問題:「買了這麼多安全產品,我們的入侵防禦和檢測能力到底怎麼
樣,能不能防住駭客?」這個問題很難回答,核心原因是缺乏一個明確
的、可衡量的、可實作的標準。所以,防守方對於入侵偵測能力的判定
通常會陷入不可知和不確定的狀態中,既說不清自己能力的高低,也無
法有效彌補自己的缺陷。
MITRE ATT&CK的出現解決了這個產業難題。它給了我們一把尺標,讓
我們可以用統一的標準去衡量自己的防禦和檢測能力。ATT&CK並非是
一個學院派的理論框架,而是來自實戰。ATT&CK框架是安全從業者們
在長期的攻防對抗、攻擊溯源、攻擊手法分析的過程中,逐漸提煉複習
而形成的實用性強、可實作、說得清道得明的系統框架。這個框架是先
進的、充滿生命力的,而且具備非常高的使用價值。
儘管MITRE ATT&CK毫無疑問是近幾年安全領域最熱門的話題之一,
大多數安全產業從業者或多或少都聽說過它,但是由於時間、精力、資
料有限等原因,能夠深入研究ATT&CK的研究者寥寥無幾。本書作者
團隊因為公司業務的需要,早在幾年前就開始關注 ATT&CK 的發展,並
且從2018年開始系統性地對ATT&CK進行研究。經過三年多的研究、
學習和探索,累積了相對比較成熟和系統化的研究材料,內容涵蓋了從
ATT&CK 框架的基本介紹、戰術與技術解析,到攻擊技術的複現、分析
與檢測,到實際應用與實踐,以及ATT&CK 生態的發展。
研究得越多,我們越意識到MITRE ATT&CK 可以為產業帶來的貢獻。因
此,我們撰寫了本書,作為ATT&CK 框架的系統性學習材料,希望讓更
多人了解ATT&CK,學習先進的理論系統,提升防守方的技術水準,加
強攻防對抗能力。我們也歡迎大家一起加入到研究中,為這個系統的完
善貢獻一份力量。
張福 |