Tilbake til bloggen
8 minKim Ytredal

MITRE ATT&CK i praksis: Kartlegging av deteksjonsdekning

MITRE ATT&CKDeteksjonSOC

De fleste sikkerhetsteam kjenner til MITRE ATT&CK, men få bruker det systematisk. Rammeverket er ikke en sjekkliste du fyller ut én gang — det er et levende verktøy for å forstå hva du kan oppdage, hva du ikke kan oppdage, og hvor du bør investere.

Hva er MITRE ATT&CK?

ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) katalogiserer angriperens oppførsel i taktikker og teknikker. Taktikkene beskriver hva angriperen prøver å oppnå (Initial Access, Lateral Movement, Exfiltration), mens teknikkene beskriver hvordan de gjør det.

Enterprise-matrisen inneholder over 200 teknikker fordelt på 14 taktikker. Ingen organisasjon kan eller bør dekke alt — nøkkelen er å prioritere.

Kartlegg deteksjonsdekningen

Steg 1: Inventar eksisterende deteksjoner

Gå gjennom alle analytics rules i Sentinel og mapp dem til ATT&CK-teknikker. For hver regel, noter:

  • Hvilken teknikk dekker den? — (f.eks. T1078 — Valid Accounts)
  • Hvilken loggkilde brukes? — (SigninLogs, SecurityEvent, etc.)
  • Kvalitet — — fanger den reelle angrep eller genererer den mest støy?

Steg 2: Visualiser dekningen

Bruk ATT&CK Navigator (et gratis verktøy fra MITRE) til å fargelegge matrisen:

  • Grønn — — teknikken er dekket med høy-kvalitets deteksjon
  • Gul — — teknikken er delvis dekket eller har høy false positive-rate
  • Rød — — ingen deteksjon for denne teknikken
  • Grå — — teknikken er ikke relevant for ditt miljø

Steg 3: Prioriter basert på trusselbildet

Ikke alle teknikker er like relevante. Prioriter basert på:

  • Trusselrapporter — — hva bruker angripere som retter seg mot din bransje?
  • Hendelseshistorikk — — hva har dere blitt utsatt for tidligere?
  • Infrastruktur — — har dere on-prem AD? Da er Kerberos-angrep relevante. Kun sky? Fokuser på identity-teknikker.

Steg 4: Lukk de kritiske hullene

For hver prioritert teknikk uten dekning:

  • Identifiser nødvendige loggkilder
  • Verifiser at loggene samles inn
  • Skriv deteksjonsregel (Sigma eller direkte KQL)
  • Test mot simulert angrepstrafikk
  • Deploy og tune

Kontinuerlig forbedring

Deteksjonsdekning er ikke et prosjekt med en sluttdato. Trusselbildet endrer seg, ny infrastruktur legges til, og angripere utvikler nye teknikker. Gjennomgå dekningen kvartalsvis og oppdater prioriteringene.

Mål fremgang over tid

  • Dekningsgrad — — prosent av prioriterte teknikker med aktiv deteksjon
  • Deteksjonskvalitet — — andel regler med lav false positive-rate
  • Tid til dekning — — hvor raskt rulles nye deteksjoner ut etter ny trusselinformasjon?

Vanlige feil

  • Prøver å dekke alt — — 100% dekning er urealistisk og unødvendig
  • Ignorerer kvalitet — — én god deteksjon er bedre enn ti dårlige
  • Kartlegger én gang og glemmer — — dekningen må vedlikeholdes
  • Mangler loggdata — — du kan ikke detektere det du ikke logger

ForSec hjelper sikkerhetsteam med å kartlegge, prioritere og forbedre deteksjonsdekning basert på MITRE ATT&CK. Vi bygger målrettede deteksjonsprogrammer som gir reell sikkerhetsverdi.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss