-
(TTPs)는 공격자들의 위협 행위를 체계적으로 기술하기 위한 일종의 모델입니다.
-
다음은 MITRE ATT&CK 프레임워크에 정의된 전술(tactics)에 대한 설명입니다.
잘못된 것을 고르세요.
크레덴셜 접근 전술은 시스템이나 네트워크 내부의 사용자 계정 정보를 얻기 위한 접근을 목표로 하지만, 주로 내부망 침투 전이 아니라 내부망 침투 후에 활용되어 공격자가 권한을 상승시키거나 다른 시스템에 접근하는 데 도움을 줍니다.
- 다음 중 시스템이 악의적인 활동에 의해 침해되었을 가능성이 높음을 보여주는 운영체제 또는 네트워크 아티팩트를 의미하는 용어는 무엇입니까?
IOC(Indicators of Compromise)
- 다음 중 공격자가 네트워크에 침입한 순간부터 공격을 탐지해내거나 공격을 당했다는 사실을 인지하는 데까지 걸린 시간을 의미하는 용어는 무엇입니까?
Dwell Time (디웰타임)
- 다음은 MITRE ATT&CK 프레임워크에 대한 설명입니다.
잘못된 것을 고르세요.
-
- 보안 매커니즘, 솔루션, 개인 및 조직의 탐지,차단,대응 역량을 평가하고 이를 개선하는데 활용할 수 있다.
-
- Threat Informed Defense를 위한 핵심 프레임워크로 널리 사용되고 있다.
-
- MITRE ATT&CK 매트릭스의 각 전술은 공격자들의 공격 절차를 반영하고 있다.
-
- OSINT를 수집하고 분석한 결과를 토대로 공격자들의 TTPs 및 관련 정보를 체계적으로 정리는 잘못된 설명입니다. MITRE ATT&CK 프레임워크는 공격자들의 TTPs(Tactics, Techniques, and Procedures)를 체계적으로 정리한 데이터베이스이지만, OSINT(공개 출처 정보)를 수집하고 분석하는 것이 주 목적은 아닙니다. 대신 다양한 실제 공격 사례와 사이버 위협 인텔리전스를 바탕으로 구성됩니다.
-
(거짓) MITRE ATT&CK 프레임워크에 등록되어 있는 테크닉들은 OSINT를 분석한 결과를 토대로 중요성과 심각성, 출현 빈도를 반영하여 선정한 것이다.
-
이 테크닉은 애플리케이션의 이름, 시그너처, 코드 서명 등에 근거하여 실행 파일이나 스크립트의 유해성을 판단하고 실행 및 접근 통제를 수행하는 보안 기능을 우회하여 스크립트, 실행 파일 등 다양한 형태를 가지는 악성 코드를 실행하는 목적으로 사용됩니다. 이 테크닉은 무엇입니까?
impair defense 방어 손상시키기, 방어 회피
- 다음은 MITRE ATT&CK 프레임워크와 사이버 킬체인의 차이점을 기술한 것입니다. 잘못된 것을 고르세요.
- 사이버 킬체인은 공격을 위해서 거쳐야 하는 단계 및 절차를 정의하고 있다.
- MITRE ATT&CK 프레임워크는 주로 post-exploitation 단계에서 사용되는 공격자의 TTPs의 세부 내용을 망라해 놓은 것이다.
- 사이버 킬체인에서 정의한 공격의 각 단계마다 적절한 보안 전략을 수립하여 보안을 강화할 수 있다.
- 사이버 킬체인에서 정의한 각 단계는 MITRE ATT&CK 프레임워크의 전술에 해당한다.
사이버 킬체인의 각 단계가 MITRE ATT&CK 프레임워크의 전술에 정확히 일치하는 것은 아닙니다.
마이터어택은 공격자의 TTPs 기반임
- 다음은 AEP(Adversary Emulation Plan)에 대한 설명입니다. 잘못된 것을 고르세요.
- 공격 에뮬레이션을 위한 구체적인 프로시저를 포함한다.
- 위협 그룹이 사용하는 단일 테크닉을 아토믹하게 에뮬레이션하기 위한 절차서이다.
2번 AEP(Adversary Emulation Plan)는 위협 그룹이 사용하는 단일 테크닉을 아토믹하게 에뮬레이션하기 위한 절차서가 아닙니다. AEP는 위협 그룹의 전체적인 TTPs를 기반으로 한 공격 시나리오를 구성하여, 실제 공격 흐름에 따라 다양한 TTPs를 조합해 에뮬레이션하는 것을 목표로 합니다.
- 위협 에뮬레이션에 사용할 TTPs들을 공격 절차에 따라 조합, 배치하여 공격의 흐름을 구성한다.
- 위협 그룹의 TTPs를 모사하여 공격 시나리오를 구성하고 공격을 에뮬레이션 하기 위한 계획이다.
- 아래의 공개된 프로젝트 중 MITRE ATT&CK 프레임워크에 등록되어 있는 테크닉을 에뮬레이션하기 위한 개별적인 프로시저를 제공하고 있는 것은 무엇입니까?
Atomic Red Team은 MITRE ATT&CK 프레임워크에 등록된 테크닉을 에뮬레이션하기 위한 개별적인 프로시저를 제공합니다. 이 프로젝트는 각 테크닉을 작고 독립적인 테스트(아토믹 테스트)로 제공하여, 보안팀이 특정 공격 기법을 모의하고 방어 체계의 탐지 및 대응 능력을 평가하는 데 유용합니다.
- 다음은 MITRE ATT&CK 프레임워크의 활용 방안에 대한 설명입니다. 일반적인 활용 방안과 가장 거리가 먼 것을 고르세요.
- 위협 행위를 모사하기 위한 프레임워크로 활용한다.
- 보안 체계, SOC, 보안 솔루션, 개인 및 조직의 탐지,차단,대응 역량과 범위를 판단하기 위한 용도로 활용한다.
- 디펜시브 갭을 확인하고 이를 보완하기 위한 탐지 로직을 개발하는 용도로 활용한다.
- 체크리스트 기반의 보안 점검을 통해 취약점을 평가하고 적절한 대응 방안을 마련하기 위해 사용한다.
4번 MITRE ATT&CK 프레임워크는 체크리스트 기반의 보안 점검을 통한 취약점 평가에 주로 사용되지 않습니다. ATT&CK는 공격자의 TTPs를 구조화한 프레임워크
- 이것은 MITRE에서 운영하고 있는 프로그램 중 하나입니다. 이것의 목적은 실제 위협 그룹의 TTPs를 모사한 공격 에뮬레이션을 통해 위협 행위를 탐지하는 보안 솔루션들의 탐지 범위와 수준, 방법들을 평가하여 소비자와 개발자 모두에게 유익한 정보를 제공하는 것을 목적으로 하고 있습니다. 이것은 무엇입니까?
ATT&CK Evaluation
- 다음 중 MITER ATT&CK 프레임워크에서 제공하지 않는 정보는 무엇입니까?
- 위협 그룹 및 위협 그룹이 사용하는 소프트웨어나 악성코드들에 대한 정보
- 각 테크닉을 활용한 위협 행위를 탐지하기 위해 사용할 수 있는 데이터 소스 및 컴포넌트, 탐지 방법에 대한 개괄적인 설명
- 테크닉의 대상이 되거나 테크닉과 관련있는 플랫폼에 대한 정보
- 테크닉과 관련된 취약점 정보
4번 MITRE ATT&CK 프레임워크는 위협 그룹, 공격 테크닉, 탐지 방법, 관련 플랫폼 등에 대한 정보를 제공하지만, 개별 테크닉과 관련된 취약점 정보(CVE와 같은 특정 취약점)는 제공하지 않습니다. 취약점 정보는 주로 CVE와 같은 다른 데이터베이스에서 관리됩니다.
- TTPs 기반의 탐지가 가지는 특성 및 장점과 거리가 먼 것은?
- 리액티브한 속성을 가진다.
- 상대적으로 우회하기 어렵다.
- 선제적 대응이 가능하다.
- 특정 시그너처나 IOC에 의존하지 않고 행위에 기반하여 탐지를 수행한다.
1번 TTPs 기반 탐지는 공격자의 전술, 기술, 절차를 분석해 행위 기반으로 탐지를 수행하기 때문에 선제적 대응이 가능하고, 특정 시그너처나 IOC에 의존하지 않아 우회하기 어렵다는 장점이 있습니다. 반면 리액티브한 탐지 방식은 주로 IOC나 시그너처 기반 탐지에서 나타나는 특성으로, TTPs 기반 탐지와는 거리가 멉니다.
2개 틀림 ㅠㅠ