← Nieuwste papers
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

Dit artikel presenteert een raamwerk dat de waarschijnlijkheid van MITRE-aanvalscampagnes kwantificeert met behulp van datagestuurde procedures, automatische sjabloongebaseerde modellering en cATM-logica om transparante, verantwoorde en efficiënte kwantitatieve vergelijkingen voor de prioritering van cyberbeveiligingsverdediging mogelijk te maken.

Oorspronkelijke auteurs: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Gepubliceerd 2026-01-23
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Grote Plaatje: Het "Weerbericht" van de Cybersecurity

Stel je voor dat de wereld van cyberdreigingen een enorme, chaotische oceaan is. Elke dag proberen verschillende groepen piraten (genaamd Advanced Persistent Threats of APT's) met hun schepen jouw haven binnen te varen om je lading te stelen. Sommige piratengroepen zijn beroemd, zoals de "Dream Job"-crew of de "Wocao"-bende.

Beveiligingsexperts moeten weten: Welke piratengroep is op dit moment het gevaarlijkst? Moeten we een grotere muur bouwen tegen de Dream Job-crew, of moeten we ons juist richten op de Wocao-crew?

Het probleem is dat we wel een gigantische bibliotheek met piratenlogs hebben (genaamd MITRE ATT&CK), maar dat is slechts een lijst met woorden. Het vertelt ons wat de piraten deden, maar het vertelt ons niet hoe waarschijnlijk het is dat ze slagen of hoe moeilijk het is om hen tegen te houden. Het is alsover een lijst met alle recepten die piraten gebruiken, maar zonder manier om te berekenen hoeveel moeite het kost om de maaltijd te bereiden.

Dit paper bouwt een rekenmachine om die piratenlogs om te zetten in een duidelijke "moeilijkheidsgraad".


Het Drie-Stappen Recept voor de Rekenmachine

De auteurs bouwden een systeem met drie hoofdonderdelen om dit probleem op te lossen.

1. De "Frequentieteller" (Data Mining)

Eerst moesten ze uitzoeken hoe vaak piraten specifieke trucjes gebruiken.

  • De Analogie: Stel je een detective voor die naar een miljoen politierapporten kijkt. Hij merkt op dat in 70% van de gevallen van "Bankovervallen" de overvallers een specifiek type koevoet gebruikten. In slechts 2% van de gevallen gebruikten ze een lasersnijder.
  • Wat ze deden: Ze schreven een computerprogramma om de MITRE-bibliotheek te scannen. Het telt hoe vaak een specifieke truc (zoals "een wachtwoord stelen") wordt gebruikt om een specifelijk doel te bereiken (zoals "het gebouw binnendringen"). Dit geeft hen een ruwe "waarschijnlijkheid" voor elke truc.

2. De "Lego Blauwdruk" (Attack Trees)

Vervolgens hadden ze een manier nodig om te visualiseren hoe deze trucjes samenkomen om een volledige aanval te vormen.

  • De Analogie: Denk aan een complexe overval, zoals het bouwen van een huis. Je hebt een fundering, muren en een dak nodig. Als je één baksteen mist, stort het huis in.
    • Attack Trees zijn als blauwdellen. De bovenkant van de boom is het doel (Goud stelen). De takken zijn de stappen die nodig zijn (De deur forceren, het alarm hacken, de kluis openen).
    • De Poorten: Sommige stappen zijn AND-poorten (je moet Stap A en Stap B doen). Sommige zijn OR-poorten (je kunt Stap A doen of Stap B).
  • Het Probleem: Normaal gesproken moeten beveiligingsexperts deze blauwdrukken handmatig tekenen voor elke individuele piratengroep. Dat is traag, saai en foutgevoelig voor menselijke fouten.
  • De Oplossing: De auteurs creëerden Automatische Templates. Stel je een "Lego-set" voor die automatisch een blauwdruk samenklikt voor elke piratengroep op basis van de data die zij gebruikten. Je hoeft het niet zelf te tekenen; de computer bouwt de structuur voor je.

3. De "Moeilijkheidsgraad" (cATM Logic)

Ten slotte hadden ze een manier nodig om de blauwdrukken te vergelijken.

  • De Analogie: Stel je voor dat je twee blauwdrukken hebt voor twee verschillende overvallen. De ene vereist 5 gemakkelijke stappen; de andere vereist 50 moeilijke stappen. Hoe vergelijk je die?
  • De Oplossing: Ze gebruikten een speciale wiskundige taal (genaamd cATM logic) om een "Security Index" te berekenen.
    • Denk aan deze index als een score voor bergbeklimmen.
    • Een lage score betekent dat de berg makkelijk te beklimmen is (de aanval is waarschijnlijk succesvol).
    • Een hoge score betekent dat de berg een steile, ijzige wand is (de aanval is erg moeilijk uit te voeren).
    • Ze maakten ook drie versies van de berg:
      • Easy Mode: Gaat ervan uit dat de piraten geluk hebben en slechts één truc nodig hebben om te slagen. (Lage score).
      • Hard Mode: Gaat ervan uit dat de piraten pech hebben en elke enkele truc perfect moet werken. (Hoge score).
      • Default Mode: Een realistische mix van beide.

Wat Hebben Ze Eigenlijk Gevonden?

De auteurs testten hun nieuwe rekenmachine op twee beroemde piratengroepen: Wocao en Dream Job.

  1. Handmatig vs. Automatisch: Ze maakten een blauwdruk voor "Wocao" met de hand (de oude manier) en vergeleken die met de blauwdruk die de computer automatisch maakte (de nieuwe manier).

    • Resultaat: De door de computer gemaakte blauwdruk was bijna identiek aan de door een mens gemaakte blauwdruk, maar het duurde een fractie van de tijd. Het bewees dat de "Auto-Template" werkt.
  2. De Piraten Vergelijken: Ze draaiden de cijfers op beide groepen.

    • Resultaat: De Wocao-campagne had een hogere "Security Index" (een steilere berg) dan Dream Job.
    • Vertaling: Op basis van de data is de Wocao-aanval moeilijker uit te voeren dan de Dream Job-aanval. Daarom, als je beperkte middelen hebt, moet je je waarschijnlijk meer zorgen maken over de Dream Job-crew, omdat zij met minder inspanning eerder zullen slagen.
  3. De Grote Lijst: Ze voerden deze berekening uit op alle 23 bekende enterprise-campagnes in de MITRE-bibliotheek.

    • Resultaat: Ze produceerden een gerangschikte lijst (een "leaderboard") die laat zien welke campagnes het "makkelijkst" uit te voeren zijn en welke het "moeilijkst" zijn. Dit helpt beveiligingsteams te beslissen waar ze hun geld aan moeten uitgeven.

Waarom Dit Belangrijk Is (In Simpele Termen)

  • Niet Meer Gokken: In plaats van dat beveiligingsexperts discussiëren over welke dreiging erger is, kunnen ze naar een getal kijken.
  • Snelheid: Je hebt geen team van experts nodig om elke keer een nieuwe blauwdruk te tekenen wanneer er een nieuwe dreiging verschijnt. De computer doet dit direct.
  • Eerlijkheid: Het systeem behandelt elke dreiging op dezelfde manier, met dezelfde wiskunde, zodat de vergelijking eerlijk is.

De Kanttekening (Beperkingen)

Het paper is eerlijk over de beperkingen:

  • Garbage In, Garbage Out: De rekenmachine is slechts zo goed als de data die hij leest. Als de MITRE-bibliotheek een fout bevat of een stukje informatie mist, zal de score niet kloppen.
  • Kleine Steekproef: Ze hebben alleen de "handgetekende" versus "automatisch getekende" vergelijking getest op twee specifieke piratengroepen. Ze moeten dit op meer groepen testen om 100% zeker te weten dat het voor iedereen werkt.
  • Onvolledige Kennis: Ze berekenen waarschijnlijkheden op basis van het verleden. De toekomst kan anders zijn, maar dit is de beste data die we op dit moment hebben.

Samenvatting

Dit paper is als het bouwen van een GPS voor cybersecurity. In plaats van je alleen een kaart te geven van waar de slechteriken zijn geweest, berekent het de "moeilijkheidsgraad" van hun volgende waarschijnlijke zetten, wat hels bij je te beslissen welke weg je eerst moet blokkeren.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →