Mengenal MITRE ATT&CK, Framework yang Membantu Memahami Cara Kerja Serangan Siber
Mengenal MITRE ATT&CK, Framework yang Membantu Memahami Cara Kerja Serangan Siber
Di tengah meningkatnya ancaman serangan siber, perusahaan tidak cukup hanya mengandalkan antivirus atau firewall untuk melindungi sistem mereka. Tim keamanan juga perlu memahami bagaimana sebenarnya penyerang bekerja, mulai dari mencari informasi tentang target, mendapatkan akses, mencuri kredensial, hingga mengambil atau merusak data.
Salah satu kerangka kerja yang banyak digunakan untuk memahami perilaku tersebut adalah MITRE ATT&CK.
MITRE ATT&CK merupakan singkatan dari Adversarial Tactics, Techniques, and Common Knowledge. Framework ini adalah basis pengetahuan yang mendokumentasikan berbagai perilaku penyerang berdasarkan pengamatan terhadap serangan siber di dunia nyata.
Dengan kata sederhana, MITRE ATT&CK dapat dianggap sebagai semacam peta perilaku hacker. Framework ini membantu profesional keamanan memahami apa yang ingin dicapai penyerang, bagaimana mereka melakukannya, serta bukti atau contoh penerapannya di dunia nyata.
MITRE Corporation mulai mengembangkan framework ini pada 2013. Seiring waktu, MITRE ATT&CK berkembang menjadi salah satu referensi penting dalam dunia keamanan siber karena dapat digunakan oleh berbagai pihak, mulai dari analis keamanan, tim SOC (Security Operations Center), penetration tester, threat hunter, hingga tim pengembang sistem pertahanan.
Apa Itu MITRE ATT&CK?
Pada dasarnya, MITRE ATT&CK bukanlah sebuah software keamanan yang dipasang di komputer. Framework ini lebih tepat disebut sebagai basis pengetahuan dan bahasa bersama untuk menggambarkan aktivitas penyerang.
Misalnya, ketika seorang analis keamanan menemukan aktivitas mencurigakan berupa pencurian kredensial, istilah tersebut bisa dipetakan ke teknik tertentu dalam MITRE ATT&CK.
Hal ini membuat komunikasi antaranggota tim menjadi lebih jelas.
Daripada hanya mengatakan bahwa "hacker sedang melakukan sesuatu untuk mendapatkan akses lebih tinggi", analis dapat mengidentifikasi teknik yang digunakan dan menghubungkannya dengan taktik tertentu.
MITRE ATT&CK juga didasarkan pada pengamatan terhadap teknik yang benar-benar digunakan dalam berbagai serangan. Karena itu, framework ini tidak hanya menggambarkan serangan secara teori, tetapi juga membantu memberikan gambaran mengenai bagaimana kelompok ancaman beroperasi di lingkungan nyata.
Memahami Taktik, Teknik, dan Prosedur
Salah satu hal paling penting untuk memahami MITRE ATT&CK adalah mengetahui hubungan antara taktik, teknik, sub-teknik, dan prosedur.
1. Taktik: Apa Tujuan Penyerang?
Taktik (tactics) menggambarkan alasan atau tujuan di balik aktivitas penyerang.
Contohnya, penyerang ingin mendapatkan kredensial korban. Aktivitas tersebut termasuk dalam taktik Credential Access.
Jadi, jika teknik menjawab pertanyaan "bagaimana?", taktik menjawab pertanyaan "untuk apa?"
2. Teknik: Bagaimana Caranya?
Teknik (techniques) menjelaskan metode yang digunakan untuk mencapai tujuan tersebut.
Sebagai contoh, penyerang dapat menggunakan Credential Dumping untuk memperoleh informasi autentikasi dari sistem.
Satu taktik dapat memiliki banyak teknik karena terdapat berbagai cara untuk mencapai tujuan yang sama.
Baca juga : Game Digital Makin Populer, tapi Apa yang Terjadi Jika Server Dimatikan?
3. Sub-teknik: Detail Metodenya
Sub-teknik memberikan penjelasan yang lebih spesifik mengenai suatu teknik.
Pembagian ini membuat MITRE ATT&CK mampu menggambarkan aktivitas penyerang dengan tingkat detail yang lebih tinggi.
4. Prosedur: Seperti Apa Penerapannya di Dunia Nyata?
Sementara itu, procedures menggambarkan bagaimana teknik tertentu benar-benar digunakan oleh kelompok atau pelaku ancaman tertentu.
Dengan begitu, pengguna MITRE ATT&CK tidak hanya mengetahui nama teknik, tetapi juga dapat mempelajari contoh implementasinya berdasarkan aktivitas kelompok ancaman yang telah diamati.
14 Taktik Utama dalam Enterprise Matrix
Salah satu bagian MITRE ATT&CK yang paling banyak digunakan adalah Enterprise Matrix. Domain ini mencakup lingkungan seperti Windows, macOS, Linux, cloud, serta berbagai teknologi jaringan.
Enterprise Matrix memiliki 14 taktik utama yang menggambarkan berbagai tujuan penyerang.
Pertama, Reconnaissance. Pada tahap ini, penyerang mengumpulkan informasi mengenai target. Informasi tersebut dapat digunakan untuk memahami organisasi, sistem, maupun aset yang mungkin menjadi sasaran.
Kedua, Resource Development. Penyerang menyiapkan sumber daya yang diperlukan untuk menjalankan operasi, misalnya infrastruktur pendukung atau perangkat lunak berbahaya.
Ketiga, Initial Access. Tujuannya adalah mendapatkan akses awal ke lingkungan target. Phishing dan eksploitasi aplikasi yang terbuka untuk publik merupakan contoh teknik yang dapat dikaitkan dengan taktik ini.
Keempat, Execution. Setelah mendapatkan akses, penyerang berusaha menjalankan kode atau perintah pada sistem korban. Salah satu contohnya adalah penggunaan Command and Scripting Interpreter.
Kelima, Persistence. Penyerang berusaha mempertahankan akses sehingga mereka dapat kembali mengendalikan sistem meskipun perangkat mengalami restart atau perubahan tertentu.
Keenam, Privilege Escalation. Tujuannya adalah memperoleh hak akses yang lebih tinggi. Misalnya, akun dengan hak terbatas berusaha mendapatkan hak administrator.
Ketujuh, Defense Evasion. Pada tahap ini, penyerang berusaha menghindari mekanisme keamanan dan mengurangi kemungkinan aktivitas mereka terdeteksi.
Kedelapan, Credential Access. Penyerang berusaha mendapatkan informasi autentikasi seperti username dan password. Credential Dumping dan Brute Force merupakan contoh teknik yang berkaitan dengan taktik ini.
Kesembilan, Discovery. Setelah berada di dalam sistem, penyerang biasanya perlu memahami lingkungan yang mereka masuki. Mereka dapat mencari informasi tentang akun, perangkat, layanan jaringan, dan berbagai komponen lainnya.
Kesepuluh, Lateral Movement. Penyerang dapat mencoba berpindah dari satu sistem ke sistem lainnya dalam jaringan. Tujuannya bisa berupa memperluas kendali atau mencapai sistem yang memiliki data lebih penting.
Kesebelas, Collection. Pada tahap ini, penyerang mengumpulkan informasi yang menjadi target operasi, misalnya dokumen atau data sensitif.
Kedua belas, Command and Control atau C2. Taktik ini berkaitan dengan komunikasi antara sistem yang telah dikompromikan dan infrastruktur yang dikendalikan penyerang.
Ketiga belas, Exfiltration. Data yang telah dikumpulkan kemudian dapat dikirim keluar dari lingkungan target.
Terakhir, Impact. Taktik ini berkaitan dengan aktivitas yang memengaruhi ketersediaan atau integritas sistem dan data. Salah satu contoh yang mudah dipahami adalah ransomware yang mengenkripsi data sehingga korban tidak dapat mengaksesnya.
MITRE ATT&CK Tidak Selalu Berjalan Lurus
Salah satu kesalahpahaman yang cukup umum adalah menganggap MITRE ATT&CK sama dengan Cyber Kill Chain.
Keduanya memang sama-sama dapat digunakan untuk memahami serangan siber, tetapi pendekatannya berbeda.
Cyber Kill Chain yang dikembangkan Lockheed Martin menggambarkan serangan dalam bentuk tahapan yang relatif linear. Konsepnya membantu menjelaskan serangan sebagai sebuah rantai yang terdiri dari beberapa tahap.
MITRE ATT&CK memiliki pendekatan berbeda. Framework ini menggunakan model matriks dan berfokus pada perilaku penyerang.
Dalam serangan nyata, penyerang tidak selalu mengikuti urutan yang sama. Mereka dapat melakukan beberapa aktivitas secara bersamaan, kembali ke aktivitas sebelumnya, atau menggunakan teknik tertentu berkali-kali.
Karena itu, MITRE ATT&CK lebih cocok dipandang sebagai peta aktivitas penyerang, bukan jalur perjalanan yang wajib dilalui secara berurutan.
Mengapa MITRE ATT&CK Penting bagi Keamanan Siber?
Salah satu manfaat terbesar MITRE ATT&CK adalah menciptakan bahasa yang sama bagi tim keamanan.
Red Team yang bertugas melakukan simulasi serangan dan Blue Team yang bertugas mempertahankan sistem dapat menggunakan terminologi yang sama ketika mendiskusikan suatu aktivitas.
Framework ini juga dapat digunakan untuk melakukan gap analysis.
Sebagai contoh, perusahaan dapat memetakan kemampuan EDR, SIEM, atau sistem keamanan lainnya terhadap teknik yang tercantum dalam MITRE ATT&CK. Dari pemetaan tersebut, tim keamanan dapat mengidentifikasi area yang belum memiliki mekanisme deteksi memadai.
MITRE ATT&CK juga berguna dalam threat intelligence. Tim keamanan dapat mempelajari bagaimana kelompok ancaman tertentu beroperasi dan teknik apa yang pernah dikaitkan dengan kelompok tersebut.
Informasi semacam ini dapat membantu organisasi menyusun strategi deteksi dan respons yang lebih sesuai dengan ancaman yang sedang dihadapi.
Bukan Sekadar Daftar Teknik Hacker
Hal menarik dari MITRE ATT&CK adalah framework ini tidak sekadar menjadi daftar "cara hacker menyerang".
Nilai utamanya justru terletak pada kemampuannya menghubungkan tujuan, metode, dan bukti aktivitas penyerang dalam satu kerangka yang terstruktur.
Bagi perusahaan, framework tersebut dapat digunakan untuk mengevaluasi kemampuan pertahanan. Bagi analis keamanan, MITRE ATT&CK dapat membantu mengklasifikasikan aktivitas mencurigakan. Sementara bagi tim penguji keamanan, framework ini dapat menjadi acuan untuk memahami perilaku yang perlu disimulasikan dan diuji.
Dengan semakin kompleksnya infrastruktur perusahaan—termasuk penggunaan cloud, perangkat endpoint, jaringan internal, dan layanan digital—pemahaman terhadap perilaku penyerang menjadi semakin penting.
Pada akhirnya, MITRE ATT&CK membantu mengubah cara pandang terhadap keamanan siber. Pertanyaannya bukan hanya "apakah sistem kita memiliki antivirus?", tetapi juga "teknik serangan apa yang dapat terdeteksi, teknik apa yang belum terdeteksi, dan bagaimana penyerang kemungkinan berperilaku di dalam lingkungan kita?"
Itulah alasan MITRE ATT&CK tetap menjadi salah satu kerangka penting untuk memahami, memetakan, mendeteksi, dan merespons aktivitas serangan siber modern.

Posting Komentar