Wyobraź sobie tę sytuację: Wazuh wysyła alert o poziomie 10, w opisie widnieje jakiś tajemniczy kod w nawiasie, na przykład „T1110″, a Ty stoisz z tym e-mailem i nie wiesz, czy dzwonić po informatyka, czy iść na kawę. Dla właściciela małej firmy taki komunikat jest równie zrozumiały jak instrukcja obsługi w języku klingońskim. A szkoda, bo ten kod to w gruncie rzeczy najprostsza rzecz na świecie: nazwa konkretnej, znanej i opisanej metody ataku. I właśnie o tym jest ten wpis.
MITRE ATT&CK to nie jest kolejny modny skrót, który trzeba znać, żeby brzmieć profesjonalnie na spotkaniu. To praktyczne narzędzie, które Wazuh potrafi wykorzystać automatycznie, a które w małej firmie potrafi zaoszczędzić godziny tłumaczenia „co się właściwie stało” po incydencie.
Czym jest MITRE ATT&CK w praktyce
MITRE ATT&CK (skrót od Adversarial Tactics, Techniques and Common Knowledge) to publicznie dostępny katalog realnych technik, jakich używają atakujący, od pojedynczych przestępców po zorganizowane grupy. Nie jest to teoria wymyślona przy biurku. Organizacja MITRE zbiera te dane na podstawie tysięcy udokumentowanych ataków, raportów z realnych incydentów i analiz malware, a potem układa je w jedną, spójną strukturę, z której korzystają zarówno duże SOC-i banków, jak i darmowe narzędzia open source, takie jak Wazuh.
Cała ta wiedza jest poukładana na dwóch poziomach. Pierwszy to taktyki, czyli cele, jakie atakujący chce osiągnąć na danym etapie. Przykłady: dostęp początkowy (jak w ogóle wejść do sieci), eskalacja uprawnień (jak z konta zwykłego użytkownika zrobić konto administratora), ruch boczny (jak przejść z jednego komputera na kolejne w sieci), czy wyprowadzenie danych (jak wynieść pliki na zewnątrz, zanim ktoś to zauważy). Drugi poziom to techniki, czyli konkretne, nazwane i ponumerowane sposoby realizacji danej taktyki. Każda technika ma swój unikalny identyfikator w formacie T-numer, na przykład T1110 czy T1059.
Różnica między tymi poziomami jest kluczowa. Taktyka mówi „po co”, technika mówi „jak”. To trochę jak w mapie drogowej: taktyka to cel podróży, technika to konkretna trasa, którą można tam dojechać. I tych tras jest sporo, bo do tego samego celu można dojść na kilka różnych sposobów.
Jak Wazuh łączy alerty z technikami ATT&CK
W samym Wazuh mapowanie na ATT&CK nie jest dodatkiem, który trzeba samodzielnie skonfigurować od zera. Wiele reguł detekcji ma już wpisane, do jakiej techniki (a czasem i taktyki) pasuje dane zdarzenie. Kiedy silnik Wazuh wykryje coś podejrzanego, na przykład serię nieudanych prób logowania na serwerze albo uruchomienie podejrzanego skryptu PowerShell, alert automatycznie dostaje etykietę z odpowiednim kodem techniki.
Co ważniejsze dla codziennej pracy, Wazuh ma gotowy dashboard poświęcony właśnie ATT&CK. Zamiast przekopywać się przez setki pojedynczych logów, widzisz mapę cieplną: które taktyki i techniki były w Twoim środowisku aktywne w ostatnich dniach, ile razy, na jakich hostach. To pozwala od razu zobaczyć wzorzec, zamiast gubić się w szczegółach pojedynczych zdarzeń.
Konkretny przykład: brute force na koncie administratora
Załóżmy, że masz serwer RDP wystawiony na zewnątrz (co samo w sobie jest ryzykowne, ale to temat na inny wpis). W ciągu dwudziestu minut ktoś próbuje zalogować się na konto „administrator” pięćdziesiąt razy, za każdym razem z innym hasłem. Wazuh wyłapie to jako serię nieudanych logowań i oznaczy zdarzenie jako technikę T1110, czyli Brute Force, w ramach taktyki Credential Access, czyli próby zdobycia danych uwierzytelniających.
Bez tej etykiety w logu widziałbyś po prostu pięćdziesiąt linijek „Failed login”. Z etykietą wiesz od razu: to nie jest przypadkowy błąd pracownika, który zapomniał hasła, tylko zautomatyzowany atak siłowy, mający na celu odgadnięcie hasła metodą prób i błędów. Wiesz też, w jakiej fazie ataku jesteś, czyli atakujący dopiero próbuje wejść, jeszcze nie ma dostępu. To zupełnie inna reakcja niż wtedy, gdy widzisz technikę z taktyki eskalacji uprawnień, co oznaczałoby, że ktoś już jest w środku i próbuje zdobyć wyższe uprawnienia.
Po co to małej firmie, która nie ma własnego SOC
Można by pomyśleć, że ATT&CK to zabawka dla korporacji z dedykowanym zespołem bezpieczeństwa. W praktyce małej firmie daje trzy konkretne korzyści, które nie mają nic wspólnego z rozmiarem organizacji.
- Wspólny język. Kiedy zewnętrzny informatyk albo firma taka jak nasza opisuje Ci incydent, kod techniki eliminuje nieporozumienia. „Wykryliśmy T1059, czyli wykonanie złośliwego skryptu” znaczy dokładnie to samo dla każdego, kto choć raz zajrzał do dokumentacji MITRE, niezależnie od tego, czy pracuje w Twojej firmie, czy u dostawcy usług IT.
- Widoczność luk w obronie. Patrząc na dashboard ATT&CK w Wazuh po kilku tygodniach zbierania danych, widzisz, które taktyki są u Ciebie w ogóle monitorowane, a które obszary są białą plamą. Jeśli nigdy nie widzisz alertów z kategorii „Exfiltration”, to może oznaczać, że faktycznie nikt nie próbuje wyprowadzać danych, albo że po prostu nie masz odpowiednich reguł detekcji w tym obszarze. To pytanie warto sobie zadać, zanim odpowie na nie ktoś inny za Ciebie.
- Materiał do raportu i analizy ryzyka. Po incydencie łatwiej napisać sensowny raport, jeśli masz gotowe, uznane na całym świecie nazewnictwo zamiast opisywać wszystko własnymi słowami. To samo dotyczy przygotowania do analizie ryzyka, gdzie łatwiej uzasadnić, jakie zagrożenia faktycznie biorą pod uwagę Twoje zabezpieczenia, jeśli możesz się odwołać do konkretnych, nazwanych technik, a nie do ogólników w stylu „hakerzy mogą nas zaatakować”.
Czego ATT&CK nie zrobi za Ciebie
Tu trzeba być szczerym: MITRE ATT&CK to mapa, a nie GPS z automatycznym pilotowaniem. Sam fakt, że Wazuh oznaczy alert kodem T1110, nie zatrzyma ataku i nie zablokuje konta. To wciąż Ty (albo Twój dostawca IT) musisz zdecydować, co z tym zrobić: zablokować adres IP, wymusić zmianę hasła, włączyć uwierzytelnianie dwuskładnikowe. Mapowanie na ATT&CK pomaga zrozumieć i uporządkować to, co się dzieje, nie zastępuje reakcji.
Warto też pamiętać, że pojedyncza technika rzadko opowiada całą historię. Realne ataki, szczególnie te poważniejsze, to zwykle łańcuch kilku technik z różnych taktyk, rozłożony w czasie. Dobrym ćwiczeniem jest przejrzenie scenariuszy ataku ransomware i sprawdzenie, ile z opisanych tam etapów da się rozpoznać po nazwach technik ATT&CK: od dostępu początkowego przez phishing, przez eskalację uprawnień, aż po szyfrowanie plików na końcu łańcucha. Widząc to jako sekwencję, a nie pojedyncze zdarzenie, łatwiej zrozumieć, w którym momencie obrona zadziałała, a w którym zawiodła.
Co dalej w cyklu
W kolejnym wpisie z tej serii porównamy trzy narzędzia, które regularnie polecamy małym firmom: Wazuh, Zabbix i Uptime Kuma. Pokażemy, do czego naprawdę służy każde z nich, gdzie się pokrywają, a gdzie się uzupełniają, żeby nie kupować (albo nie wdrażać) czegoś, co dubluje funkcje, które już masz.
W Zjawa.IT wdrażamy Wazuh pod klucz, łącznie z konfiguracją reguł detekcji i dashboardów dopasowanych do realnej infrastruktury małej firmy, a nie do demo z dokumentacji. Jeśli zastanawiasz się, czy Twoja firma faktycznie widzi, co dzieje się w jej sieci, i czy potraficie nazwać zagrożenie, gdy się pojawi, chętnie to sprawdzimy razem. Napisz do nas.
