Cyberwatch Vulnerability Manager es capaz de generar una matriz MITRE ATT&CK para realizar un análisis de riesgos en su sistema de información. Descubra cómo funciona este método en este artículo técnico de nuestro blog.
MITRE ATT&CK es una herramienta de análisis de amenazas
MITRE es una organización sin ánimo de lucro creada en 1958 cuyo objetivo es «resolver problemas para un mundo más seguro».
MITRE es históricamente conocido en el mundo de la ciberseguridad por mantener la lista de Common Vulnerabilities and Exposures (CVE), donde toda vulnerabilidad publicada a nivel internacional recibe un código con el formato CVE-AÑO-REFERENCIA (donde AÑO corresponde al año de publicación, y REFERENCIA a un número que se incrementa con cada nueva vulnerabilidad publicada en el año en cuestión).
En 2013, MITRE creó un modelo de análisis de las amenazas que afectan a un entorno Windows utilizado en empresas.
Este modelo fue objeto de análisis y evoluciones complementarias hasta mayo de 2015, cuando se hizo público por primera vez con 96 técnicas repartidas en 9 tácticas.
Posteriormente, MITRE amplió el alcance de su modelo de análisis para cubrir un espectro más amplio de sistemas, incluyendo Windows, Linux y macOS, lanzando en 2017 la herramienta « MITRE ATT&CK For Enterprise ».
Desde entonces, MITRE ha creado otras matrices de análisis como MITRE ATT&CK For Mobile, dedicado a dispositivos Android e iOS, y MITRE ATT&CK para ICS para sistemas industriales.
Hoy en día, MITRE ATT&CK for Enterprise es el modelo de análisis de amenazas más conocido de la serie. Cuando un experto en ciberseguridad habla de MITRE ATT&CK sin dar más detalles, lo más probable es que se refiera a MITRE ATT&CK for Enterprise.
MITRE ATT&CK se basa en un análisis de las técnicas y tácticas utilizadas por los adversarios
ATT&CK significa «Adversarial Tactics, Techniques, and Common Knowledge», es decir, tácticas, técnicas y conocimientos comunes sobre adversarios.
MITRE ATT&CK for Enterprise desglosa un ciberataque completo en 14 etapas denominadas tácticas
MITRE ATT&CK for Enterprise divide así un ciberataque en 14 tácticas (12 en la matriz clásica MITRE ATT&CK y 2 complementarias procedentes de la matriz PRE o pre-ataque):
- Reconocimiento (pre-ataque, TA0043): el adversario intenta recopilar información que podrá utilizar para planificar futuras operaciones;
- Preparación de recursos (pre-ataque, TA0042): el adversario intenta establecer recursos que pueda utilizar para respaldar sus operaciones;
- Acceso inicial (TA0001): el adversario intenta acceder a su red;
- Ejecución (TA0002) : el adversario intenta ejecutar código malicioso;
- Persistencia (TA0003) : el adversario intenta mantener su acceso;
- Elevación de privilegios (TA0004) : el adversario intenta obtener permisos de nivel superior;
- Evasión de defensas (TA0005) : el adversario intenta evitar ser detectado;
- Acceso a credenciales (TA0006) : el adversario intenta robar nombres de usuario y contraseñas;
- Descubrimiento (TA0007) : el adversario intenta comprender su entorno;
- Movimiento lateral (TA0008) : el adversario intenta moverse por su entorno;
- Recopilación (TA0009) : el adversario intenta recopilar datos de interés para su objetivo;
- Comando y control (TA0011) : el adversario intenta comunicarse con sistemas comprometidos para controlarlos;
- Exfiltración (TA0010) : el adversario intenta robar datos;
- Impacto (TA0040) : el adversario intenta manipular, interrumpir o destruir sus sistemas y datos.
Estos 14 pasos o tácticas conforman las 14 columnas de la matriz completa MITRE ATT&CK For Enterprise. Las tácticas se identifican como TAXXX en MITRE ATT&CK, donde XXX es una serie de números.
Estas 14 tácticas se componen de 188 técnicas y 379 subtécnicas que permiten a un adversario llevar a cabo un ciberataque.
Para avanzar en cada etapa de un ciberataque completo, un adversario utiliza técnicas de ataque, designadas como TXXXX, donde XXXX es una serie de números.
Por ejemplo, la etapa de «Acceso inicial» (TA001) puede realizarse mediante una técnica de ataque de tipo «Phishing» (T1566) o mediante la «Explotación de una aplicación expuesta públicamente» (T1190).
El análisis que propone MITRE ATT&CK es extremadamente detallado y permite definir con precisión las técnicas utilizadas. Esta descomposición da lugar a lo que se denomina subtécnicas. Así, un ataque de tipo «Phishing» puede producirse mediante una operación dirigida, como el Spearphishing (o « Phishing dirigido »), mediante un «Phishing dirigido con archivo adjunto» (T1566.001) o mediante un «Phishing dirigido con enlace» (T1566.002).
MITRE ATT&CK For Enterprise registra así 188 técnicas, desglosadas a su vez en 379 subtécnicas.
Cada subtécnica se identifica como TXXXX.YYY, donde XXXX y YYY son series de números. Una subtécnica TXXXX.YYY formará sistemáticamente parte de la técnica TXXXX.
Cada técnica forma parte de una o varias tácticas. En la matriz MITRE ATT&CK, una técnica se representa mediante casillas situadas bajo la táctica o tácticas correspondientes.
Un análisis MITRE ATT&CK consiste en proyectar el riesgo cibernético de un perímetro a partir de los datos de seguridad disponibles para luego compararlo con una amenaza conocida.
Es posible proyectar un riesgo cibernético en la matriz MITRE ATT&CK utilizando datos de seguridad.
El análisis MITRE ATT&CK se realiza sobre un perímetro determinado. Para ello, es necesario recopilar los datos de seguridad disponibles en dicho perímetro.
Por ejemplo, en el caso de un escaneo de vulnerabilidades, los datos disponibles son las CVE que afectan al perímetro estudiado.
Sin embargo, la matriz MITRE ATT&CK no puede procesar directamente las CVE. Es imprescindible utilizar sus datos base, es decir, calcular la lista de técnicas y subtécnicas relacionadas que podrían emplearse en el perímetro analizado.
Para ello, utilizaremos las categorías de vulnerabilidades, también conocidas como Common Weakness Enumeration (CWE).
Cuando la National Vulnerability Database (NVD) evalúa una vulnerabilidad CVE, le asigna una puntuación de 0 a 10 (puntuación CVSS), así como una categoría en formato CWE.
Esta clasificación permite describir el tipo de vulnerabilidad y su uso principal en el contexto de un ciberataque.
Por ejemplo, la vulnerabilidad CVE-2022-21994 está vinculada a la CWE-269, «Improper Privilege Management» o «Gestión incorrecta de privilegios».
Para pasar de esta información a las técnicas de MITRE ATT&CK, utilizaremos un mecanismo de clasificación denominado Common Attack Pattern Enumeration and Classification (CAPEC), que permite describir los patrones de ataque posibles.
Una CVE puede transformarse en técnicas a través de los CAPEC.
A partir de un código CWE, es posible consultar el conjunto de patrones de ataque que utilizan la familia de vulnerabilidades estudiada.
Por ejemplo, CWE-269 « Improper Privilege Management » se utiliza en 3 tipos de esquemas de ataque según MITRE:
- CAPEC-122: Privilege Abuse;
- CAPEC-233: Privilege Escalation;
- CAPEC-58: Restful Privilege Elevation.
A continuación, es necesario consultar cada CAPEC para identificar la presencia de marcadores en forma de técnicas de ataque.
Aquí, CAPEC-233 corresponde a la técnica de ataque T1548 según MITRE.
La matriz MITRE ATT&CK puede trazarse a partir de las técnicas vinculadas a las distintas CVE presentes, con el fin de establecer la cadena de ataque (kill chain) del sistema estudiado
A partir de las técnicas de ataque calculadas con las CVE, un analista puede trazar la matriz MITRE ATT&CK como una representación estadística.
Al contabilizar el conjunto de técnicas activadas por las diferentes CVE del sistema de información, es posible destacar las técnicas que representan los riesgos más importantes en términos de explotación.
Este trazado representa lo que se denomina la « Kill chain » o « cadena de ataque » del sistema estudiado, es decir, una ruta de ataque plausible para llevar a cabo un ciberataque.
El análisis MITRE ATT&CK permite entonces comparar la cadena de ataque de un sistema estudiado con una amenaza potencial
Una vez identificada la cadena de ataque, basta con proyectar sobre la matriz MITRE ATT&CK las técnicas de ataque que caracterizan a una amenaza, para identificar la zona de solapamiento entre la amenaza analizada y la cadena de ataque existente.
Cuanto mayor sea el solapamiento, mayor será el riesgo de ejecución de la amenaza analizada.
Caso de uso: ¿está su organización afectada por Hermetic Wiper?
Hermetic Wiper es un virus de tipo wiper que se utilizó contra empresas ucranianas en enero y febrero de 2022.
Según ZScaler, el mecanismo de ataque utilizado involucra varios puntos cercanos a la amenaza Gamaredon.
MITRE proporciona una base completa de amenazas estudiadas con sus técnicas asociadas.
Para verificar si el sistema de información está expuesto a Gamaredon, basta con combinar la proyección del riesgo cibernético actual con los datos de Gamaredon.
El bajo nivel de superposición muestra, en este ejemplo, que el sistema no está expuesto, o lo está muy poco, a un ataque como el de Gamaredon.
Si, a pesar de todo, el analista desea reforzar el sistema de información, el enfoque consistirá en neutralizar prioritariamente las vulnerabilidades relacionadas con la columna Discovery, que presenta la mayor cantidad de casos de superposición.
La plataforma Cyberwatch le permite trazar la matriz MITRE ATT&CK de sus vulnerabilidades y comparar su exposición con una biblioteca de amenazas
La plataforma de gestión de vulnerabilidades de Cyberwatch le permite calcular su exposición a una amenaza utilizando MITRE ATT&CK For Enterprise.
El trazado se realiza automáticamente para usted y contiene numerosas familias de amenazas preconfiguradas para facilitar sus análisis de riesgos.
Solicite una demostración con nuestros expertos a través del formulario dedicado o por teléfono al +33 1 85 08 69 79.
