MITRE ATT&CK v19.1: ทุก Enterprise tactic สำหรับ Pentest และ Red Team
คู่มือนี้ใช้ Enterprise ATT&CK v19.1 เป็นภาษากลางในการออกแบบการทดสอบแบบ threat-informed โดยเลือกพฤติกรรมตามขอบเขตที่ได้รับอนุญาต สินทรัพย์สำคัญ และความเสี่ยงของธุรกิจ ไม่ใช่คู่มือโจมตีระบบจริงหรือ checklist ที่รับประกัน coverage.
อ้างอิง Enterprise ATT&CK v19.1: tactics คือเป้าหมายของผู้โจมตี ส่วน techniques คือวิธีที่ใช้บรรลุเป้าหมายนั้น
การใช้ MITRE ATT&CK เพื่อให้การทดสอบผูกกับภัยคุกคามจริง
MITRE ATT&CK เป็นฐานความรู้สำหรับสื่อสารพฤติกรรมผู้โจมตี การใช้ที่ดีเริ่มจาก threat model และสินทรัพย์สำคัญ ไม่ใช่การพยายามติ๊กทุก technique.

- เลือก tactics และ techniques จากบริบทธุรกิจ, attack surface, สถาปัตยกรรม และ threat intelligence ที่เกี่ยวข้องกับองค์กร.
- สร้าง adversary-emulation plan ที่มีขอบเขต เวลา และ guardrails ชัดเจน โดยทดสอบทั้งการป้องกัน การตรวจจับ และการตอบสนองในระดับที่อนุญาต.
- เชื่อมหลักฐานจากการทดสอบกับ telemetry, detection rule, SIEM, EDR, network log หรือ cloud log เพื่อระบุช่องว่างอย่างตรวจสอบย้อนกลับได้.
- การ map กับ ATT&CK ไม่ได้พิสูจน์ว่า coverage ครบ 100% ให้จัดลำดับการปรับปรุงจากผลกระทบ ความเป็นไปได้ และความสำคัญของบริการ.
Enterprise tactic 1 of 15
Reconnaissance
- ตัวอย่าง technique
- T1595 Active Scanning
- เป้าหมายของ tactic
- รวบรวมข้อมูลที่ช่วยวางแผนปฏิบัติการในอนาคต

ความเกี่ยวข้องกับ Pentest / Red Team
ทีมทดสอบยืนยัน attack surface เฉพาะทรัพย์สินที่อยู่ใน scope เช่น host, service, TLS และเส้นทางเว็บ โดยคุมอัตราและเวลาตาม Rules of Engagement.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจ log ของ WAF, IDS/IPS, CDN และบริการ DNS ว่าเห็น pattern การสแกน แยกแยะ และแจ้งเตือนได้หรือไม่.
Enterprise tactic 2 of 15
Resource Development
- ตัวอย่าง technique
- T1583 Acquire Infrastructure
- เป้าหมายของ tactic
- จัดหาและเตรียมทรัพยากรเพื่อสนับสนุนปฏิบัติการ

ความเกี่ยวข้องกับ Pentest / Red Team
Red team ใช้โดเมนและ endpoint ควบคุมของโครงการสำหรับการจำลองเท่านั้น เพื่อทดสอบการมองเห็น infrastructure และการตอบสนองต่อ indicator ที่ตกลงไว้.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยันการรับข้อมูล threat intelligence, การเฝ้าระวังโดเมนใหม่ และกระบวนการ triage ที่ไม่ block บริการธุรกิจโดยไม่จำเป็น.
Enterprise tactic 3 of 15
Initial Access
- ตัวอย่าง technique
- T1190 Exploit Public-Facing Application
- เป้าหมายของ tactic
- เข้าสู่เครือข่ายหรือระบบเป้าหมาย

ความเกี่ยวข้องกับ Pentest / Red Team
Pentest ตรวจความทนทานของระบบที่เปิดสู่ภายนอกด้วยกรณีทดสอบที่ได้รับอนุญาตและ proof ที่ไม่ทำลายข้อมูล หลีกเลี่ยงการใช้ exploit ที่กระทบ production.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน asset inventory, WAF และ application log, การแจ้งเตือนช่องโหว่ และเส้นทางส่งต่อเหตุการณ์จาก edge ถึงเจ้าของบริการ.
Enterprise tactic 4 of 15
Execution
- ตัวอย่าง technique
- T1059 Command and Scripting Interpreter
- เป้าหมายของ tactic
- รันโค้ดหรือคำสั่งบนระบบ

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้ command simulator หรือคำสั่งที่ไม่เป็นอันตรายเพื่อทดสอบว่า EDR และ logging เห็น interpreter, parent process และ command line ตามที่ควรเห็น.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจความครบถ้วนของ process telemetry, alert fidelity และการเชื่อมโยงเหตุการณ์ไปยัง account และ host ที่เกี่ยวข้อง.
Enterprise tactic 5 of 15
Persistence
- ตัวอย่าง technique
- T1505 Server Software Component
- เป้าหมายของ tactic
- รักษาจุดยึดในระบบให้เข้าถึงได้ต่อเนื่อง

ความเกี่ยวข้องกับ Pentest / Red Team
จำลองการเปลี่ยนแปลง component ฝั่ง server ใน lab หรือ non-production ที่มีแผนย้อนกลับ ไม่ทิ้ง backdoor หรือไฟล์ถาวรไว้ใน production.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน file-integrity monitoring, change control, deployment audit trail และการแจ้งเตือนการเปลี่ยนแปลง component ที่ไม่ได้รับอนุมัติ.
Enterprise tactic 6 of 15
Privilege Escalation
- ตัวอย่าง technique
- T1068 Exploitation for Privilege Escalation
- เป้าหมายของ tactic
- ได้สิทธิ์ในระดับที่สูงขึ้น

ความเกี่ยวข้องกับ Pentest / Red Team
ประเมิน patch posture, privilege boundary และเส้นทาง escalation ด้วยบัญชีทดสอบหรือระบบจำลอง ไม่ใช้ zero-day และไม่ยกระดับสิทธิ์เกินขอบเขตที่อนุมัติ.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจการแจ้งเตือน privilege change, ช่องว่าง patch, ระบบ PAM และหลักฐานการตรวจสอบสิทธิ์ย้อนหลัง.
Enterprise tactic 7 of 15
Stealth
- ตัวอย่าง technique
- T1070 Indicator Removal
- เป้าหมายของ tactic
- ซ่อนหรือทำให้กิจกรรมดูกลมกลืนกับพฤติกรรมปกติ

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้ไฟล์และ event สังเคราะห์เพื่อตรวจว่า retention, tamper detection และ investigation workflow ยังเห็นร่องรอยหลังการล้าง artifact ที่อนุญาต.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยันการส่งต่อ log แบบรวมศูนย์, immutability/retention, alert เมื่อมีการลบหลักฐาน และความสามารถในการสืบค้นย้อนหลัง.
Enterprise tactic 8 of 15
Defense Impairment
- ตัวอย่าง technique
- T1562 Impair Defenses
- เป้าหมายของ tactic
- ทำให้กลไก เครื่องมือ หรือ pipeline ด้านความปลอดภัยทำงานผิดปกติหรือไม่น่าเชื่อถือ

ความเกี่ยวข้องกับ Pentest / Red Team
ทดสอบผ่าน health signal หรือ simulator ที่ตกลงไว้เท่านั้น ห้ามปิด EDR, logging หรือ security control ใน production โดยไม่มีหน้าต่างเปลี่ยนแปลงและการอนุมัติชัดเจน.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน telemetry health, tamper protection, alert เมื่อ agent หยุดส่งข้อมูล และ runbook ที่ใช้ฟื้นการมองเห็น.
Enterprise tactic 9 of 15
Credential Access
- ตัวอย่าง technique
- T1003 OS Credential Dumping
- เป้าหมายของ tactic
- เข้าถึงชื่อบัญชี รหัสผ่าน หรือ material สำหรับยืนยันตัวตน

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้บัญชีทดสอบ, honey credential หรือ simulator ที่ไม่อ่าน credential จริง เพื่อประเมินการป้องกัน credential store และการตรวจจับพฤติกรรมเสี่ยง.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจ EDR alert, privileged-access control, credential guard/hardening และการตอบสนองเมื่อพบการเข้าถึง material ที่มีความเสี่ยง.
Enterprise tactic 10 of 15
Discovery
- ตัวอย่าง technique
- T1087 Account Discovery
- เป้าหมายของ tactic
- ทำความเข้าใจสภาพแวดล้อมของเป้าหมาย

ความเกี่ยวข้องกับ Pentest / Red Team
จำลองการค้นหาบัญชีและกลุ่มสิทธิ์ตามขอบเขตเพื่อดูว่า identity telemetry, rate control และ analyst context เพียงพอหรือไม่.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน directory audit, cloud identity log, alert สำหรับการ enumeration ที่ผิดปกติ และบริบท owner ของบัญชีสำคัญ.
Enterprise tactic 11 of 15
Lateral Movement
- ตัวอย่าง technique
- T1021 Remote Services
- เป้าหมายของ tactic
- เคลื่อนผ่านสภาพแวดล้อมไปยังระบบอื่น

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้บัญชีชั่วคราวและ host ที่อนุญาตเพื่อทดสอบ remote service เช่น SSH หรือ RDP ตาม scope โดยไม่เคลื่อนผ่าน production เกินแผน.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจ log การเชื่อมต่อระยะไกล, segmentation control, MFA, session recording และความสามารถในการแยก session ผิดปกติ.
Enterprise tactic 12 of 15
Collection
- ตัวอย่าง technique
- T1005 Data from Local System
- เป้าหมายของ tactic
- รวบรวมข้อมูลที่สอดคล้องกับเป้าหมาย

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้ไฟล์ sentinel หรือข้อมูลสังเคราะห์ที่ติดป้ายชัดเจนเพื่อทดสอบ data access, DLP และการตรวจจับการรวบรวมข้อมูล โดยไม่แตะข้อมูลลูกค้าจริง.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน access log, data classification, DLP signal และการสืบค้นว่า account ใดเข้าถึงข้อมูลใดเมื่อใด.
Enterprise tactic 13 of 15
Command and Control
- ตัวอย่าง technique
- T1071 Application Layer Protocol
- เป้าหมายของ tactic
- สื่อสารกับระบบที่ถูกควบคุม

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้ beacon emulator ที่ชี้ไปยัง endpoint ควบคุมของโครงการและ payload ปลอดภัย เพื่อประเมิน proxy, DNS, EDR และ network detection โดยไม่สร้างช่องสื่อสารถาวร.
หลักฐานและการตรวจจับที่ควรยืนยัน
ตรวจ egress telemetry, proxy/DNS log, TLS inspection ตามนโยบาย, alert correlation และเวลาในการ triage.
Enterprise tactic 14 of 15
Exfiltration
- ตัวอย่าง technique
- T1041 Exfiltration Over C2 Channel
- เป้าหมายของ tactic
- นำข้อมูลออกจากสภาพแวดล้อม

ความเกี่ยวข้องกับ Pentest / Red Team
ส่ง archive ขนาดเล็กที่เป็นข้อมูลสังเคราะห์ไปยัง receiver ที่ควบคุมโดยโครงการ เพื่อประเมิน egress control และ response โดยไม่ใช้ข้อมูลจริง.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน DLP/egress rule, proxy log, network alert, case management และขั้นตอนปิดกั้นที่ไม่กระทบ service สำคัญโดยไม่จำเป็น.
Enterprise tactic 15 of 15
Impact
- ตัวอย่าง technique
- T1486 Data Encrypted for Impact
- เป้าหมายของ tactic
- รบกวน ทำลาย หรือกระทบความพร้อมใช้ของระบบและข้อมูล

ความเกี่ยวข้องกับ Pentest / Red Team
ใช้ ransomware-impact simulator หรือไฟล์สังเคราะห์ใน sandbox เท่านั้น ห้ามเข้ารหัสหรือทำลายข้อมูล production เพื่อทดสอบ detection, isolation, backup และ incident response.
หลักฐานและการตรวจจับที่ควรยืนยัน
ยืนยัน alert จาก endpoint และ backup, การแยกเครื่อง, RTO/RPO evidence, ขั้นตอนกู้คืน และการสื่อสารเหตุการณ์.
