Skip to main content
QUICK REVIEW

[论文解读] Security Assessment Rating Framework for Enterprises using MITRE ATT&CK Matrix.

Hardik Manocha, Akash Srivastava|arXiv (Cornell University)|Aug 14, 2021
Information and Cyber Security参考文献 15被引用 6
一句话总结

本文提出了一种安全评估评分框架,利用MITRE ATT&CK矩阵,通过评估渗透测试中特定攻击技术的成功或失败情况,为组织生成定量的保护评分。该框架计算出整体安全评分(例如案例研究中的39%),并提供战术级别的风险洞察,使组织能够优先修复问题,并弥合技术安全团队与战略管理层之间的差距。

ABSTRACT

Threats targeting cyberspace are becoming more prominent and intelligent day by day. This inherently leads to a dire demand for continuous security validation and testing. Using this paper, we aim to provide a holistic and precise security analysis rating framework for organizations that increases the overall coherency of the outcomes of such testing. This scorecard is based on the security assessment performed following the globally accessible knowledge base of adversary tactics and techniques called the MITRE ATTACK matrix. The scorecard for an evaluation is generated by ingesting the security testing results into our framework, which provides an organizations overall risk assessment rating and the risk related to each of the different tactics from the ATTACK matrix.

研究动机与目标

  • 解决缺乏标准化、可操作的安全评分的问题,以弥合技术渗透测试结果与高层管理人员风险认知之间的鸿沟。
  • 开发一种方法,将详细的渗透测试结果转化为基于MITRE ATT&CK框架的单一、可解释的保护评分。
  • 为组织提供一种动态、持续的安全验证机制,支持风险管理工作、第三方评估以及网络保险评估。
  • 通过用实时、数据驱动的安全评分替代人工评估,减轻第三方风险管理的运营负担。

提出的方法

  • 摄入映射到特定MITRE ATT&CK技术与战术的渗透测试结果。
  • 根据严重程度和成功/失败状态,为每项测试技术分配可利用性和影响评分。
  • 使用考虑成功/失败状态和固有风险的加权公式,计算每项技术的保护评分。
  • 通过覆盖率加权归一化,将各项技术评分聚合为总保护评分(例如案例研究中的39%)。
  • 可视化战术级别的影响、破坏潜力及保护评分趋势,以识别高风险区域。
  • 将该框架作为开源NPM包集成,支持在Web平台和安全工具中的部署。

实验结果

研究问题

  • RQ1如何利用MITRE ATT&CK框架将渗透测试结果转化为统一的、全组织范围的安全保护评分?
  • RQ2在风险评分中,对攻击技术的可利用性、影响和成功/失败状态进行加权的最有效方式是什么?
  • RQ3与传统的漏洞报告相比,该框架在提升SOC团队与企业高层之间沟通方面有何改进?
  • RQ4该框架在多大程度上可以替代或补充传统的第三方风险评估方法(如问卷调查和现场审计)?
  • RQ5该框架是否可用于动态评估和优先处理供应链、网络保险及并购尽职调查中的风险?

主要发现

  • 在案例研究中,该框架生成了39%的总保护评分,反映了组织基于已测试技术的整体安全态势。
  • 初始访问(T1190)和横向移动(T1021.001)等战术表现出高影响,对最终评分具有决定性作用。
  • 应用堆叠(T1546.011)和WinLogon助手DLL(T1547.004)等技术因EDR控制而失败,尽管影响中等,但仍显著提升了保护评分。
  • 保护评分与破坏潜力的关系图显示清晰趋势:可利用性和影响越高的技术,对最终评分的影响越大。
  • 该框架支持优先实施安全控制措施,例如将防御层增加40%,可显著降低关键攻击向量的可利用性。
  • 开源NPM包支持集成到现有安全平台,实现持续且自动化的安全评分。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。