iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台系列 第 5 篇

Day 5|MITRE ATT&CK 是什麼?讓資安事件有一套共同語言

  • 分享至 

  • xImage
  •  

前言:T1046 到底是什麼?
在前幾天的文章中,經常使用一個例子來代稱攻擊行為:

可能攻擊類型
Network Scanning

MITRE ATT&CK:
T1046 - Network Service Discovery

到目前為止我只是把 T1046 當成一個攻擊技術的編號,還沒有真正了解這串代碼從哪裡來。
因此,今天想要探討的問題是:
MITRE ATT&CK 到底是什麼?為什麼資安事件分析會使用 T1046、T1110 這些編號?
這也和這次的 AI SOC Dashboard 有直接關係。未來如果 AI 判斷某筆事件可能與特定攻擊行為有關,希望系統不只是產生一段文字,而是能進一步對應到標準化的 ATT&CK Technique。

1. MITRE ATT&CK 是什麼?

MITRE ATT&CK 是由 MITRE 所維護的知識庫,專門用來系統性地整理真實世界中攻擊者所採用的戰術(Tactics)與技術(Techniques)。
簡單來說,它將攻擊者「企圖達成的目標(想做什麼)」以及「具體的攻擊手法(怎麼做)」歸納出一套共同的分類框架。
在實務中,面對各種零散的活動名稱(例如:Network Scan、Port Scan、Service Scan),雖然可以辨識出這些行為都與「掃描」相關,但缺乏一致的描述標準。而 MITRE ATT&CK 提供了一套標準化的命名與編號機制。
例如:

T1046
Network Service Discovery

透過這樣的標準,不同的資安工具、分析人員或系統在描述相同類型的攻擊行為時,便能擁有統一的參考依據與對照標準。

2. Tactic 與 Technique 有什麼不同?

這是學習 MITRE ATT&CK 時常見的區分核心:

  • Tactic(戰術):攻擊者欲達成的目的
    Tactic 代表攻擊行動在不同階段所追求的戰略目標。常見的 Tactic 包含:
    • Reconnaissance(偵察)
    • Initial Access(初始訪問)
    • Execution(執行)
    • Persistence(持續性)
    • Credential Access(憑證存取)
    • Discovery(發現)
    • Collection(收集)
    • Exfiltration(資料外洩)
  • Technique(技術):攻擊者實現目的的方法
    Technique 則是為了達成特定 Tactic 而實際採取的攻擊手法。例如:
    • T1046(Network Service Discovery)便屬於 Discovery 戰術底下的具體技術。

3. 將模擬事件對應至 MITRE ATT&CK

以先前討論過的模擬事件為例:

{
  "event_type": "alert",
  "src_ip": "192.168.1.20",
  "dest_ip": "192.168.1.10",
  "dest_port": 80,
  "protocol": "TCP",
  "alert": {
    "signature": "ET SCAN Possible Nmap User-Agent Observed",
    "severity": 2
  }
}

假設經過事件分析後,認為這筆事件代表來源端可能正在探查目標主機提供哪些 Network Service,就可以進一步對應:

Tactic
Discovery

Technique
T1046 - Network Service Discovery

透過這種對應方式,事件描述可以從籠統的「有人好像在掃描」轉化為可以使用 ATT&CK 的分類來描述這筆事件可能與 Discovery 階段的 Network Service Discovery 行為有關。

Day 5 實作:建立 MITRE ATT&CK Mapping

在data底下新增mitre_mapping.json
https://ithelp.ithome.com.tw/upload/images/20260919/20177754M6YurpZMN5.png
去 MITRE ATT&CK 官方網站查 T1046
https://attack.mitre.org/techniques/T1046/?utm_source=chatgpt.com
https://ithelp.ithome.com.tw/upload/images/20260919/201777540fUR7YSeF7.png
寫入第一筆MITRE ATT&CK Mapping,將 Network Scanning 對應至 T1046
https://ithelp.ithome.com.tw/upload/images/20260919/20177754NBwPlQnCPO.png

Day 5 小結

對 AI SOC Dashboard 而言,導入 ATT&CK 的最大價值在於能使 AI 的分析結果跳脫籠統的自然語言,進一步轉化為具備結構化的資安標記。
不過在實際開發與設計 Prompt 時也必須保持謹慎,因為LLM 所產生的對應結果並不是百分之百正確,無法直接盲目信賴。


上一篇
Day 4|認識 EVE JSON:讓 Suricata 記錄真實網路事件
下一篇
Day 6|FastAPI 入門:替 AI SOC Dashboard 建立一個 Backend API
系列文
30 天打造 AI 輔助 SOC 資安事件分析平台 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言