How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic
Cet article présente un cadre qui quantifie la probabilité des campagnes d'attaque MITRE en utilisant des procédures fondées sur les données, une modélisation automatique par gabarits et la logique cATM afin de permettre des comparaisons quantitatives transparentes, responsables et efficaces pour la hiérarchisation de la défense cybersécuritaire.
Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
La Vue d'Ensemble : Le « Bulletin Météo » de la Cybersécurité
Imaginez que le monde des cybermenaces est comme un océan immense et chaotique. Chaque jour, différents groupes de pirates (appelés Menaces Persistantes Avancées ou APT) tentent de faire accoster leurs navires dans votre port pour voler votre cargaison. Certains équipages de pirates sont célèbres, comme l'équipage « Dream Job » ou le gang « Wocao ».
Les experts en sécurité doivent savoir : Quel équipage de pirates est le plus dangereux en ce moment ? Devons-nous construire un mur plus haut pour l'équipage Dream Job, ou devrions-nous nous concentrer sur l'équipage Wocao ?
Le problème est que, bien que nous disposions d'une immense bibliothèque de registres de pirates (appelée MITRE ATT&CK), il ne s'agit que d'une liste de mots. Elle nous dit ce que les pirates ont fait, mais elle ne nous dit pas quelle est la probabilité qu'ils réussissent ou à quel point il est difficile de les arrêter. C'est comme avoir une liste de toutes les recettes utilisées par les pirates, mais sans aucun moyen de calculer l'effort nécessaire pour cuisiner le plat.
Ce document construit un calculateur pour transformer ces registres de pirates en un score de « difficulté » clair.
La Recette en Trois Étapes du Calculateur
Les auteurs ont construit un système composé de trois parties principales pour résoudre ce problème.
1. Le « Compteur de Fréquence » (Exploration de Données)
D'abord, ils devaient déterminer la fréquence à laquelle les pirates utilisent des ruses spécifiques.
- L'Analogie : Imaginez un détective examinant un million de rapports de police. Il remarque que dans 70 % des cas de « Braquage de Banque », les voleurs ont utilisé un pied-de-biche spécifique. Dans seulement 2 % des cas, ils ont utilisé un découpeur laser.
- Ce qu'ils ont fait : Ils ont écrit un programme informatique pour scanner la bibliothèque MITRE. Il compte la fréquence à laquelle une ruse spécifique (comme « voler un mot de passe ») est utilisée pour atteindre un objectif spécifique (comme « entrer dans le bâtiment »). Cela leur donne un nombre de « probabilité » approximatif pour chaque ruse.
2. Le « Plan de Montage Lego » (Arbres d'Attaque)
Ensuite, ils avaient besoin d'un moyen de visualiser comment ces ruses s'assemblent pour former une attaque complète.
- L'Analogie : Pensez à un casse complexe comme à la construction d'une maison. Vous avez besoin d'une fondation, de murs et d'un toit. Si vous manquez une brique, la maison s'effondre.
- Les Arbres d'Attaque sont comme des plans de construction. Le sommet de l'arbre est l'objectif (Voler l'Or). Les branches sont les étapes nécessaires (Forcer la porte, Pirater l'alarme, Ouvrir le coffre-fort).
- Les Portes : Certaines étapes sont des portes ET (vous devez faire l'étape A et l'étape B). D'autres sont des portes OU (vous pouvez faire l'étape A ou l'étape B).
- Le Problème : Habituellement, les experts en sécurité doivent dessiner ces plans à la main pour chaque groupe de pirates. C'est lent, ennuyeux et sujet à l'erreur humaine.
- La Solution : Les auteurs ont créé des Modèles Automatiques. Imaginez un « kit Lego » qui assemble automatiquement un plan pour n'importe quel groupe de pirates basé sur les données qu'ils ont utilisées. Vous n'avez pas besoin de le dessiner ; l'ordinateur construit la structure pour vous.
3. Le « Score de Difficulté » (Logique cATM)
Enfin, ils avaient besoin de comparer les plans.
- L'Analogie : Imaginez que vous avez deux plans pour deux casses différents. L'un nécessite 5 étapes faciles ; l'autre nécessite 50 étapes difficiles. Comment les comparer ?
- La Solution : Ils ont utilisé un langage mathématique spécial (appelé logique cATM) pour calculer un « Indice de Sécurité ».
- Pensez à cet indice comme à un score d'escalade de montagne.
- Un score bas signifie que la montagne est facile à grimper (l'attaque est susceptible de réussir).
- Un score élevé signifie que la montagne est une falaise de glace abrupte (l'attaque est très difficile à réaliser).
- Ils ont également créé trois versions de la montagne :
- Mode Facile : Suppose que les pirates ont de la chance et n'ont besoin que d'une seule ruse pour réussir. (Score bas).
- Mode Difficile : Suppose que les pirates n'ont pas de chance et qu'ils ont besoin que chaque ruse fonctionne parfaitement. (Score élevé).
- Mode Par Défaut : Un mélange réaliste des deux.
Qu'ont-ils réellement découvert ?
Les auteurs ont testé leur nouveau calculateur sur deux groupes de pirates célèbres : Wocao et Dream Job.
Manuel vs Automatique : Ils ont construit un plan pour « Wocao » à la main (l'ancienne méthode) et l'ont comparé à celui que l'ordinateur a construit automatiquement (la nouvelle méthode).
- Résultat : Le plan construit par l'ordinateur était presque identique à celui construit par l'humain, mais il a pris une fraction infime du temps. Cela a prouvé que le « Modèle Automatique » fonctionne.
Comparer les Pirates : Ils ont lancé les calculs sur les deux groupes.
- Résultat : La campagne Wocao avait un « Indice de Sécurité » plus élevé (une montagne plus raide) que Dream Job.
- Traduction : Basé sur les données, l'attaque Wocao est plus difficile à réaliser que l'attaque Dream Job. Par conséquent, si vous avez des ressources limitées, vous devriez probablement vous inquiéter davantage de l'équipage Dream Job car ils sont plus susceptibles de réussir avec moins d'efforts.
La Grande Liste : Ils ont lancé ce calcul sur les 23 campagnes d'entreprise connues de la bibliothèque MITRE.
- Résultat : Ils ont produit une liste classée (un « classement ») montrant quelles campagnes sont les « plus faciles » à exécuter et lesquelles sont les « plus difficiles ». Cela aide les équipes de sécurité à décider où dépenser leur argent.
Pourquoi cela importe (en termes simples)
- Plus de devinettes : Au lieu que les experts en sécurité se disputent pour savoir quelle menace est la pire, ils peuvent regarder un chiffre.
- Rapidité : Vous n'avez pas besoin d'une équipe d'experts pour dessiner un nouveau plan chaque fois qu'une nouvelle menace apparaît. L'ordinateur le fait instantanément.
- Équité : Le système traite chaque menace de la même manière, en utilisant la même mathématique, de sorte que la comparaison soit équitable.
Le Bémol (Limites)
Le document est honnête sur ses limites :
- Garbage In, Garbage Out (Données erronées, résultat erroné) : Le calculateur n'est aussi bon que les données qu'il lit. Si la bibliothèque MITRE contient une erreur ou une information manquante, le score sera faussé.
- Petit échantillon : Ils n'ont testé la comparaison « dessiné à la main » vs « dessiné automatiquement » que sur deux groupes de pirates spécifiques. Ils doivent tester cela sur d'autres groupes pour être sûrs à 100 % que cela fonctionne pour tout le monde.
- Connaissance imparfaite : Ils calculent des probabilités basées sur des crimes passés. Le futur pourrait être différent, mais c'est la meilleure donnée dont nous disposons actuellement.
Résumé
Ce document est comme la construction d'un GPS pour la cybersécurité. Au lieu de simplement vous donner une carte de l'endroit où les méchants ont été, il calcule le « niveau de difficulté » de leurs prochains mouvements probables, vous aidant à décider quelle route bloquer en premier.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.