Tikslinė kibernetinė ataka retai būna vienas veiksmas. Tai procesas, kuris gali trukti savaites ar net mėnesius: užpuolikai renka informaciją, patenka į tinklą, įsitvirtina, plečia teises ir tik tada pasiekia savo tikslą. Supratus šią eigą, gynėjas gali ataką sustabdyti bet kuriame etape, o ne tik pačioje pradžioje. Šioje temoje susipažinsime su dviem plačiausiai naudojamais atakų aprašymo modeliais: „Cyber Kill Chain“ ir MITRE ATT&CK.
Kodėl gynėjui reikia mąstyti kaip užpuolikui
Gynėjas, kuris žino tik apsaugos priemones, mato atskirus įvykius: įtartiną prisijungimą, keistą procesą, neįprastą tinklo srautą. Gynėjas, kuris supranta atakos eigą, šiuos įvykius sujungia į istoriją ir gali numatyti kitą užpuoliko žingsnį. Be to, atakų modeliai suteikia bendrą kalbą: saugumo komandos, tiekėjai ir grėsmių žvalgybos ataskaitos aprašo atakas tais pačiais terminais, todėl informacija lengvai palyginama ir perduodama.
Cyber Kill Chain
Cyber Kill Chain modelį 2011 m. pristatė bendrovė „Lockheed Martin“, pritaikiusi karinę sąvoką kibernetinei erdvei. Modelis ataką suskaido į septynis nuoseklius etapus.
1. Žvalgyba (angl. Reconnaissance). Užpuolikas renka informaciją apie taikinį: darbuotojų vardus ir pareigas iš „LinkedIn“, įmonės el. pašto adresų formatą, naudojamas technologijas, viešai pasiekiamus serverius.
2. Ginklo paruošimas (angl. Weaponization). Surinkta informacija panaudojama atakos priemonei sukurti, pavyzdžiui, dokumentui su kenkėjišku kodu, pritaikytam konkrečiai organizacijai.
3. Pristatymas (angl. Delivery). Priemonė pristatoma taikiniui: tikslinio sukčiavimo laišku, per užkrėstą svetainę, USB laikmeną ar pažeidžiamą viešą paslaugą.
4. Išnaudojimas (angl. Exploitation). Suveikia pažeidžiamumas programoje ar žmogaus klaida, ir užpuoliko kodas įvykdomas taikinio sistemoje.
5. Įdiegimas (angl. Installation). Užpuolikas įdiegia priemonę, leidžiančią išlikti sistemoje net ją perkrovus, pavyzdžiui, užslėptą programą ar suplanuotą užduotį.
6. Valdymas ir kontrolė (angl. Command and Control, C2). Užkrėsta sistema užmezga ryšį su užpuoliko serveriu ir laukia nurodymų.
7. Veiksmai pagal tikslą (angl. Actions on Objectives). Užpuolikas daro tai, dėl ko ataka buvo pradėta: vagia duomenis, užšifruoja sistemas ar sabotuoja veiklą.
Svarbiausia modelio mintis yra ta, kad nutraukus bet kurią grandį, ataka sustoja. Darbuotojų mokymai ir el. pašto filtrai trukdo pristatymui, atnaujinimai išnaudojimui, galinių įrenginių apsauga įdiegimui, o tinklo stebėsena gali aptikti C2 ryšį. Kuo anksčiau grandinė nutraukiama, tuo mažesnė žala.
Modelio ribotumai
„Cyber Kill Chain“ yra naudingas, tačiau turi trūkumų. Jis sukurtas galvojant apie išorinius įsilaužimus į tinklo perimetrą, todėl prasčiau tinka vidinėms grėsmėms ir atakoms, kurios naudoja pavogtus prisijungimo duomenis, kai jokios kenkėjiškos programos nėra. Modelis taip pat per daug supaprastina tai, kas vyksta jau patekus į tinklą: realiose atakose užpuolikai ilgai juda tarp sistemų, plečia teises ir kartoja etapus. Šias spragas užpildo MITRE ATT&CK.
MITRE ATT&CK
MITRE ATT&CK (angl. Adversarial Tactics, Techniques, and Common Knowledge) yra nemokama, viešai prieinama žinių bazė, kurią kuria ir nuolat atnaujina JAV ne pelno organizacija MITRE. Joje aprašyta, ką realūs užpuolikai daro atakų metu, remiantis viešai paskelbtais incidentų tyrimais.
Žinių bazė sudaryta iš kelių lygių.
Taktikos atsako į klausimą „kodėl?“, t. y. kokio tikslo užpuolikas siekia tam tikru atakos momentu. Įmonių aplinkos matricoje yra keturiolika taktikų, pavyzdžiui, pradinė prieiga, vykdymas, išlikimas, privilegijų išplėtimas, gynybos apėjimas, prisijungimo duomenų gavimas, sistemos tyrinėjimas, judėjimas tinkle, duomenų rinkimas, valdymas ir kontrolė, duomenų išgavimas ir poveikis.
Technikos atsako į klausimą „kaip?“, t. y. kokiu būdu tikslas pasiekiamas. Pavyzdžiui, pradinei prieigai gauti gali būti naudojamas sukčiavimas, viešai pasiekiamos programos pažeidžiamumo išnaudojimas ar galiojančių paskyrų naudojimas. Daugelis technikų turi potechnikes, kurios aprašo konkretesnius variantus, pavyzdžiui, sukčiavimas su priedu ar su nuoroda.
Kiekviena technika turi unikalų identifikatorių, pavyzdžiui, T1566 reiškia sukčiavimą. Prie technikos pateikiami žinomų grupių, kurios ją naudojo, pavyzdžiai, aptikimo būdai ir apsaugos priemonės. Žinių bazėje taip pat aprašytos žinomos užpuolikų grupės ir jų naudojama programinė įranga.
Atkreipkite dėmesį, kad ATT&CK matrica nėra seka. Skirtingai nei „Cyber Kill Chain“, taktikos nebūtinai vyksta viena po kitos: užpuolikas gali grįžti prie ankstesnių taktikų, praleisti kai kurias ar naudoti kelias vienu metu.
Kaip gynėjai naudoja ATT&CK
Aptikimo spragų analizė. Saugumo komanda pažymi matricoje, kurias technikas jų stebėsenos sistemos gali aptikti, o kurių ne. Gautas „žemėlapis“ aiškiai parodo, kur yra akli taškai ir į ką investuoti pirmiausia. Tam naudojamas nemokamas įrankis „ATT&CK Navigator“.
Grėsmių žvalgyba. Jei žinoma, kad organizacijos sektorių atakuoja tam tikra grupė, galima pažiūrėti, kokias technikas ji naudoja, ir pirmiausia sustiprinti apsaugą nuo jų.
Aptikimo taisyklių kūrimas. SOC analitikai rašo SIEM taisykles konkrečioms technikoms aptikti ir jas žymi ATT&CK identifikatoriais. Taip lengviau suprasti, ką kiekviena taisyklė aptinka.
Incidentų tyrimas ir ataskaitos. Tiriant incidentą, užpuoliko veiksmai susiejami su ATT&CK technikomis. Tai padeda suprasti visą atakos eigą ir aiškiai ją aprašyti ataskaitoje.
Apsaugos testavimas. Skverbties testuotojai ir vadinamosios raudonosios komandos imituoja konkrečių grupių technikas, kad patikrintų, ar gynyba jas aptinka. Tai vyksta tik turint aiškų organizacijos leidimą ir sutartas ribas.
Pavyzdys: ataka per abu modelius
Tarkime, užpuolikas iš „LinkedIn“ sužino finansų skyriaus darbuotojų vardus (žvalgyba). Jis išsiunčia vienai darbuotojai laišką su dokumentu, neva sąskaita faktūra (pristatymas, ATT&CK technika T1566). Atidarius dokumentą, paleidžiamas kodas (vykdymas), kuris sukuria suplanuotą užduotį, kad kodas pasileistų po kiekvieno perkrovimo (išlikimas). Užpuolikas iš kompiuterio atminties išgauna prisijungimo duomenis (prisijungimo duomenų gavimas), su jais prisijungia prie failų serverio (judėjimas tinkle) ir išsiunčia duomenis į savo serverį (duomenų išgavimas).
Kiekviename žingsnyje gynėjai turėjo galimybę ataką sustabdyti: el. pašto filtru, makrokomandų blokavimu, suplanuotų užduočių stebėsena, prisijungimo duomenų apsauga, tinklo segmentavimu ar neįprasto išeinančio srauto aptikimu.
Svarbiausios temos išvados
Tikslinė ataka yra procesas, o ne vienas įvykis, todėl ją galima nutraukti bet kuriame etape. „Cyber Kill Chain“ suskaido ataką į septynis nuoseklius etapus nuo žvalgybos iki veiksmų pagal tikslą, bet geriausiai tinka išorinėms atakoms. MITRE ATT&CK aprašo realių užpuolikų taktikas, technikas ir potechnikes, nebūtinai vykstančias iš eilės. Gynėjai ją naudoja aptikimo spragoms rasti, apsaugos prioritetams nustatyti, aptikimo taisyklėms kurti ir incidentams aprašyti. Kitoje temoje pereisime prie konkrečios apsaugos: Windows sistemų stiprinimo.
Savikontrolės klausimai
1. Ką reiškia teiginys, kad nutraukus bet kurią „Cyber Kill Chain“ grandį ataka sustoja? Pateikite apsaugos priemonės pavyzdį dviem etapams.
2. Kodėl „Cyber Kill Chain“ prastai aprašo atakas, kuriose naudojami pavogti prisijungimo duomenys be kenkėjiškos programos?
3. Kuo MITRE ATT&CK taktika skiriasi nuo technikos?
4. Kaip saugumo komanda gali naudoti ATT&CK aptikimo spragoms nustatyti?
5. Kodėl ATT&CK matricos taktikos neturėtų būti suprantamos kaip griežta atakos seka?
Visos pamokos