iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0
AI Security

把 AI 接進 SOC系列 第 18

【Day 18】MITRE 對應怎麼用?

  • 分享至 

  • xImage
  •  

昨天整理完六種關聯型樣。今天想講 MITRE ATT&CK 對應——這個東西很容易變成「規則描述裡貼一個技術編號」就結束,今天想講清楚它在我這個專題裡實際是怎麼被用的。


這張表是樞紐,不是裝飾
我整理了一張「戰術 ↔ 技術 ↔ 情境」的對照表,把 14 個攻擊情境跟對應的 MITRE 技術編號串起來。這張表的作用是當一個樞紐:Wazuh 規則命中之後,如果那條規則有標註 MITRE 對應,alert 裡會帶三個欄位——技術編號、戰術名稱、技術名稱。AI 或者我自己,可以拿技術編號回頭查對照表,連到對應的技術卡,補齊「這個技術通常怎麼被觀察、怎麼處置」的脈絡。

具體一點說:Day 4、Day 8 那條建帳號→加特權群組的鏈,我寫規則的時候就標了對應的技術編號——建帳號那條標 T1136,關聯的那條同時標了 T1098 跟 T1136。這代表如果我去查那次觸發的告警,rule.mitre.id 欄位裡應該看得到這兩個編號,不需要我自己憑經驗判斷「這算哪個技術」。

Wazuh 內建的 MITRE ATT&CK 頁面:
https://ithelp.ithome.com.tw/upload/images/20260908/20178898SyqBjUR7tT.png
驗證告警裡,rule.mitre.id 欄位實際的呈現:
https://ithelp.ithome.com.tw/upload/images/20260908/20178898fEWCKAIKC3.png


對應的完整度,取決於規則集
這裡有一件事我覺得值得說清楚,免得誤會這張表代表「涵蓋了所有可能的攻擊技術」:MITRE 對應的完整度,取決於我規則集裡有標註對應的規則有多少,不是取決於現實世界的攻擊手法有多完整。

換句話說,如果某筆告警沒有帶 rule.mitre. 欄位,不代表這件事跟 ATT&CK 無關,只代表我當初寫那條規則的時候沒有標。這個區分很重要,因為如果把「沒有欄位」誤讀成「沒有對應的技術」,判斷會出錯。 我自己的規矩是:沒有欄位的時候,可以依行為去對照表上找看起來像的候選技術。

14 個情境裡,真正有規則背書的有幾個
回頭對照 Day 17 那張六型樣的狀態表,可以看得更清楚:我目前有具體規則、而且規則裡確實標了 MITRE 技術編號的,主要就是 Day 4/8 那條建帳號鏈(T1136、T1098),跟 Day 9 提過那些下載/bind shell 相關規則的技術編號。

14 個情境裡的其他大多數,目前只是「情境描述 + 對照表上該對應到的技術編號」,還沒有真正對應到一條會實際觸發的規則。 也就是說,這張 MITRE 對照表目前比較像是一份設計時的參考地圖,不是一份「這些技術我都已經偵測得到」的成果清單。


明天
接下來想進到儀表板這一塊,老實面對一個問題:我規劃的 18 個 widget,實際做出來的有多少。

明天見。


上一篇
【Day 17】關聯偵測六型:從單點規則到攻擊鏈
系列文
把 AI 接進 SOC18
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言