Skip to main content
QUICK REVIEW

[论文解读] SoK: The MITRE ATT&CK Framework in Research and Practice

Shanto Roy, Emmanouil Panaousis|arXiv (Cornell University)|Apr 14, 2023
Information and Cyber Security被引用 4
一句话总结

本篇系统性文献回顾分析了MITRE ATT&CK框架在网络安全研究与实践中的应用,识别出其在企业、工业控制系统(ICS)和物联网(IoT)环境中用于威胁情报、检测、红队演练及风险评估的多种用途。研究揭示了实时威胁情报、风险量化以及产学研合作方面的空白,主张加强ATT&CK相关方法的整合与实际评估。

ABSTRACT

The MITRE ATT&CK framework, a comprehensive knowledge base of adversary tactics and techniques, has been widely adopted by the cybersecurity industry as well as by academic researchers. Its broad range of industry applications include threat intelligence, threat detection, and incident response, some of which go beyond what it was originally designed for. Despite its popularity, there is a lack of a systematic review of the applications and the research on ATT&CK. This systematization of work aims to fill this gap. To this end, it introduces the first taxonomic systematization of the research literature on ATT&CK, studies its degree of usefulness in different applications, and identifies important gaps and discrepancies in the literature to identify key directions for future work. The results of this work provide valuable insights for academics and practitioners alike, highlighting the need for more research on the practical implementation and evaluation of ATT&CK.

研究动机与目标

  • 为解决现有学术与工业网络安全研究中对ATT&CK应用缺乏系统性分析的问题。
  • 识别ATT&CK在威胁情报、检测与事件响应中的主要应用领域与使用场景。
  • 考察ATT&CK在实践中如何与NIST CSF、ISO/IEC 27001和D3FEND等其他安全框架进行映射或整合。
  • 比较学术研究趋势与工业应用中ATT&CK的使用情况,识别由此产生的研究-实践差距。
  • 通过识别尚未充分探索的领域(如实时威胁情报、风险量化及产学研合作),为未来研究提供指导。

提出的方法

  • 对关于ATT&CK应用的同行评审学术论文与工业报告开展系统性文献回顾。
  • 制定分类体系,按应用领域(如企业、ICS、IoT)、使用场景(如威胁建模、检测)和研究方法对研究进行分类。
  • 使用映射与关联分析技术,分析ATT&CK与其他网络安全框架的整合情况。
  • 对学术研究中使用的科学方法进行分类,包括机器学习、图论、博弈论与概率建模。
  • 通过对比研究重点与产品评估实践,评估学术研究与工业部署之间的契合度。
  • 通过主题分析识别未满足需求与尚未充分探索的应用领域,从而发现新兴研究方向。

实验结果

研究问题

  • RQ1RQ1:ATT&CK在网络安全研究中如何发挥作用?其在文献中被应用于哪些应用领域与使用场景?
  • RQ2RQ2:在实践中,ATT&CK如何与其它安全框架相关联、映射或整合?
  • RQ3RQ3:工业界如何应用ATT&CK?学术研究中有哪些趋势尚未在工业应用中体现?
  • RQ4RQ4:学术研究人员使用ATT&CK矩阵构建攻击场景、模型或方法时,采用了哪些科学方法?

主要发现

  • 在学术研究中,ATT&CK被广泛用于构建攻击场景模型、分析威胁情报数据集,以及通过统计与数学模型评估系统漏洞。
  • 在工业界,ATT&CK主要用于开发网络安全威胁情报工具、评估安全产品、提升红队/紫队演练效果,以及提供渗透测试培训。
  • 学术研究与工业实践之间存在显著差距:学术界侧重理论模型构建,而工业界则更关注产品评估与实际安全测试。
  • ATT&CK常与NIST网络安全框架、COBIT和D3FEND等框架进行映射,从而支持更全面的威胁建模与控制措施选择。
  • 尽管ATT&CK被广泛采用,但针对基于ATT&CK的实时威胁情报与网络风险量化研究仍较为有限,反映出关键未满足需求。
  • 未来研究应优先推动产学研合作,由学术界开发新型模型,工业界通过真实产品测试与数据共享对模型进行验证。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。