نقشهبرداری MITRE ATT&CK برای تیم آبی: راهنمای عملی
راهنمای کامل نقشهبرداری MITRE ATT&CK برای تیمهای Blue Team شامل تکنیکها، detection coverage، و نحوه استفاده در محیط واقعی.
# نقشهبرداری MITRE ATT&CK برای تیم آبی
## مقدمه
MITRE ATT&CK یک چارچوه استاندارد برای توصیف تکنیکهای حملهٔ سایبری است. برای تیمهای Blue Team، این فریمورک ابزاری استراتژیک برای **ساخت detectionهای مؤثر**، **ارزیابی پوشش امنیتی**، و **تمرکز روی تهدیدات واقعی** است.
---
## لینک به مطالعات مرتبط
- [چارچوه NIST CSF](https://aidenweb.ir/blog/nist-csf-framework-complete-guide-7gfnqrw)
- [اسیگما رولز برای مبتدیان](https://aidenweb.ir/blog/sigma-rules-tutorial-blue-team-detection-engine)
- [راهنمای آزمایشگاه تشخیص](https://aidenweb.ir/blog/detection-home-lab-setup-complete-exam7wa)
---
## ATT&CK برای Blue Team: نحوه استفاده
### ۱. Threat Actor Selection
از جدول تهدیدهای MITRE، گروههای تهدیدآگاهی مرتبط با صنعت خود را انتخاب کنید. مثال:
- **APT28** (Fancy Bear) — برای حوزهٔ دولتی
- **Clop** — برای رمزنگاری و ransomware
- **Lazarus** — برای حوزهٔ مالی
### ۲. Matrix Analysis
هر Technique را بررسی کنید:
1. **Log Sources مورد نیاز** چیست؟
2. **قوانین تشخیص (Detections) فعلی** دارید؟
3. **Correlation** میتوانید انجام بدید؟
---
## مثال عملی
| ATT&CK Technique | Detection Strategy | SIEM Query |
|---|---|---|
| T1059 — Command/Scripting | PowerShell Command Line | `event.code=4104 AND CommandLine contains "-EncodedCommand"` |
| T1566 — Phishing | Email Attachment Analysis | `email.attachment_count > 0 AND file.extension in (exe, ps1, vbs)` |
| T1078 — Valid Accounts | Logon Anomaly Detection | `event.code=4624 AND NOT ip_address IN (known_ips)` |
---
## ابزارهای نقشهبرداری
| ابزار | استفاده |
|---|---|
| **ATT&CK Navigator** | نقشهبرداری و لایهدهی |
| **Caldera** | Adversary emulation |
| **Metta** | Automated testing |
| **Wazuh ATT&CK Integration** | دفاعی |
---
## جمعبندی