Siam Thanat Hack Co., Ltd.

MITRE ATT&CK v19.1: ทุก Enterprise tactic สำหรับ Pentest และ Red Team

คู่มือนี้ใช้ Enterprise ATT&CK v19.1 เป็นภาษากลางในการออกแบบการทดสอบแบบ threat-informed โดยเลือกพฤติกรรมตามขอบเขตที่ได้รับอนุญาต สินทรัพย์สำคัญ และความเสี่ยงของธุรกิจ ไม่ใช่คู่มือโจมตีระบบจริงหรือ checklist ที่รับประกัน coverage.

อ้างอิง Enterprise ATT&CK v19.1: tactics คือเป้าหมายของผู้โจมตี ส่วน techniques คือวิธีที่ใช้บรรลุเป้าหมายนั้น

การใช้ MITRE ATT&CK เพื่อให้การทดสอบผูกกับภัยคุกคามจริง

MITRE ATT&CK เป็นฐานความรู้สำหรับสื่อสารพฤติกรรมผู้โจมตี การใช้ที่ดีเริ่มจาก threat model และสินทรัพย์สำคัญ ไม่ใช่การพยายามติ๊กทุก technique.

ภาพอินโฟกราฟิกอธิบาย: การใช้ MITRE ATT&CK เพื่อให้การทดสอบผูกกับภัยคุกคามจริง
ภาพสรุป: การใช้ MITRE ATT&CK เพื่อให้การทดสอบผูกกับภัยคุกคามจริง
  • เลือก tactics และ techniques จากบริบทธุรกิจ, attack surface, สถาปัตยกรรม และ threat intelligence ที่เกี่ยวข้องกับองค์กร.
  • สร้าง adversary-emulation plan ที่มีขอบเขต เวลา และ guardrails ชัดเจน โดยทดสอบทั้งการป้องกัน การตรวจจับ และการตอบสนองในระดับที่อนุญาต.
  • เชื่อมหลักฐานจากการทดสอบกับ telemetry, detection rule, SIEM, EDR, network log หรือ cloud log เพื่อระบุช่องว่างอย่างตรวจสอบย้อนกลับได้.
  • การ map กับ ATT&CK ไม่ได้พิสูจน์ว่า coverage ครบ 100% ให้จัดลำดับการปรับปรุงจากผลกระทบ ความเป็นไปได้ และความสำคัญของบริการ.

Enterprise tactic 1 of 15

Reconnaissance

ตัวอย่าง technique
T1595 Active Scanning
เป้าหมายของ tactic
รวบรวมข้อมูลที่ช่วยวางแผนปฏิบัติการในอนาคต
ภาพจำลองการทดสอบ Reconnaissance ด้วย T1595 Active Scanning
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ทีมทดสอบยืนยัน attack surface เฉพาะทรัพย์สินที่อยู่ใน scope เช่น host, service, TLS และเส้นทางเว็บ โดยคุมอัตราและเวลาตาม Rules of Engagement.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจ log ของ WAF, IDS/IPS, CDN และบริการ DNS ว่าเห็น pattern การสแกน แยกแยะ และแจ้งเตือนได้หรือไม่.

Enterprise tactic 2 of 15

Resource Development

ตัวอย่าง technique
T1583 Acquire Infrastructure
เป้าหมายของ tactic
จัดหาและเตรียมทรัพยากรเพื่อสนับสนุนปฏิบัติการ
ภาพจำลองการทดสอบ Resource Development ด้วย T1583 Acquire Infrastructure
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

Red team ใช้โดเมนและ endpoint ควบคุมของโครงการสำหรับการจำลองเท่านั้น เพื่อทดสอบการมองเห็น infrastructure และการตอบสนองต่อ indicator ที่ตกลงไว้.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยันการรับข้อมูล threat intelligence, การเฝ้าระวังโดเมนใหม่ และกระบวนการ triage ที่ไม่ block บริการธุรกิจโดยไม่จำเป็น.

Enterprise tactic 3 of 15

Initial Access

ตัวอย่าง technique
T1190 Exploit Public-Facing Application
เป้าหมายของ tactic
เข้าสู่เครือข่ายหรือระบบเป้าหมาย
ภาพจำลองการทดสอบ Initial Access ด้วย T1190 Exploit Public-Facing Application
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

Pentest ตรวจความทนทานของระบบที่เปิดสู่ภายนอกด้วยกรณีทดสอบที่ได้รับอนุญาตและ proof ที่ไม่ทำลายข้อมูล หลีกเลี่ยงการใช้ exploit ที่กระทบ production.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน asset inventory, WAF และ application log, การแจ้งเตือนช่องโหว่ และเส้นทางส่งต่อเหตุการณ์จาก edge ถึงเจ้าของบริการ.

Enterprise tactic 4 of 15

Execution

ตัวอย่าง technique
T1059 Command and Scripting Interpreter
เป้าหมายของ tactic
รันโค้ดหรือคำสั่งบนระบบ
ภาพจำลองการทดสอบ Execution ด้วย T1059 Command and Scripting Interpreter
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้ command simulator หรือคำสั่งที่ไม่เป็นอันตรายเพื่อทดสอบว่า EDR และ logging เห็น interpreter, parent process และ command line ตามที่ควรเห็น.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจความครบถ้วนของ process telemetry, alert fidelity และการเชื่อมโยงเหตุการณ์ไปยัง account และ host ที่เกี่ยวข้อง.

Enterprise tactic 5 of 15

Persistence

ตัวอย่าง technique
T1505 Server Software Component
เป้าหมายของ tactic
รักษาจุดยึดในระบบให้เข้าถึงได้ต่อเนื่อง
ภาพจำลองการทดสอบ Persistence ด้วย T1505 Server Software Component
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

จำลองการเปลี่ยนแปลง component ฝั่ง server ใน lab หรือ non-production ที่มีแผนย้อนกลับ ไม่ทิ้ง backdoor หรือไฟล์ถาวรไว้ใน production.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน file-integrity monitoring, change control, deployment audit trail และการแจ้งเตือนการเปลี่ยนแปลง component ที่ไม่ได้รับอนุมัติ.

Enterprise tactic 6 of 15

Privilege Escalation

ตัวอย่าง technique
T1068 Exploitation for Privilege Escalation
เป้าหมายของ tactic
ได้สิทธิ์ในระดับที่สูงขึ้น
ภาพจำลองการทดสอบ Privilege Escalation ด้วย T1068 Exploitation for Privilege Escalation
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ประเมิน patch posture, privilege boundary และเส้นทาง escalation ด้วยบัญชีทดสอบหรือระบบจำลอง ไม่ใช้ zero-day และไม่ยกระดับสิทธิ์เกินขอบเขตที่อนุมัติ.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจการแจ้งเตือน privilege change, ช่องว่าง patch, ระบบ PAM และหลักฐานการตรวจสอบสิทธิ์ย้อนหลัง.

Enterprise tactic 7 of 15

Stealth

ตัวอย่าง technique
T1070 Indicator Removal
เป้าหมายของ tactic
ซ่อนหรือทำให้กิจกรรมดูกลมกลืนกับพฤติกรรมปกติ
ภาพจำลองการทดสอบ Stealth ด้วย T1070 Indicator Removal
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้ไฟล์และ event สังเคราะห์เพื่อตรวจว่า retention, tamper detection และ investigation workflow ยังเห็นร่องรอยหลังการล้าง artifact ที่อนุญาต.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยันการส่งต่อ log แบบรวมศูนย์, immutability/retention, alert เมื่อมีการลบหลักฐาน และความสามารถในการสืบค้นย้อนหลัง.

Enterprise tactic 8 of 15

Defense Impairment

ตัวอย่าง technique
T1562 Impair Defenses
เป้าหมายของ tactic
ทำให้กลไก เครื่องมือ หรือ pipeline ด้านความปลอดภัยทำงานผิดปกติหรือไม่น่าเชื่อถือ
ภาพจำลองการทดสอบ Defense Impairment ด้วย T1562 Impair Defenses
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ทดสอบผ่าน health signal หรือ simulator ที่ตกลงไว้เท่านั้น ห้ามปิด EDR, logging หรือ security control ใน production โดยไม่มีหน้าต่างเปลี่ยนแปลงและการอนุมัติชัดเจน.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน telemetry health, tamper protection, alert เมื่อ agent หยุดส่งข้อมูล และ runbook ที่ใช้ฟื้นการมองเห็น.

Enterprise tactic 9 of 15

Credential Access

ตัวอย่าง technique
T1003 OS Credential Dumping
เป้าหมายของ tactic
เข้าถึงชื่อบัญชี รหัสผ่าน หรือ material สำหรับยืนยันตัวตน
ภาพจำลองการทดสอบ Credential Access ด้วย T1003 OS Credential Dumping
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้บัญชีทดสอบ, honey credential หรือ simulator ที่ไม่อ่าน credential จริง เพื่อประเมินการป้องกัน credential store และการตรวจจับพฤติกรรมเสี่ยง.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจ EDR alert, privileged-access control, credential guard/hardening และการตอบสนองเมื่อพบการเข้าถึง material ที่มีความเสี่ยง.

Enterprise tactic 10 of 15

Discovery

ตัวอย่าง technique
T1087 Account Discovery
เป้าหมายของ tactic
ทำความเข้าใจสภาพแวดล้อมของเป้าหมาย
ภาพจำลองการทดสอบ Discovery ด้วย T1087 Account Discovery
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

จำลองการค้นหาบัญชีและกลุ่มสิทธิ์ตามขอบเขตเพื่อดูว่า identity telemetry, rate control และ analyst context เพียงพอหรือไม่.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน directory audit, cloud identity log, alert สำหรับการ enumeration ที่ผิดปกติ และบริบท owner ของบัญชีสำคัญ.

Enterprise tactic 11 of 15

Lateral Movement

ตัวอย่าง technique
T1021 Remote Services
เป้าหมายของ tactic
เคลื่อนผ่านสภาพแวดล้อมไปยังระบบอื่น
ภาพจำลองการทดสอบ Lateral Movement ด้วย T1021 Remote Services
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้บัญชีชั่วคราวและ host ที่อนุญาตเพื่อทดสอบ remote service เช่น SSH หรือ RDP ตาม scope โดยไม่เคลื่อนผ่าน production เกินแผน.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจ log การเชื่อมต่อระยะไกล, segmentation control, MFA, session recording และความสามารถในการแยก session ผิดปกติ.

Enterprise tactic 12 of 15

Collection

ตัวอย่าง technique
T1005 Data from Local System
เป้าหมายของ tactic
รวบรวมข้อมูลที่สอดคล้องกับเป้าหมาย
ภาพจำลองการทดสอบ Collection ด้วย T1005 Data from Local System
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้ไฟล์ sentinel หรือข้อมูลสังเคราะห์ที่ติดป้ายชัดเจนเพื่อทดสอบ data access, DLP และการตรวจจับการรวบรวมข้อมูล โดยไม่แตะข้อมูลลูกค้าจริง.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน access log, data classification, DLP signal และการสืบค้นว่า account ใดเข้าถึงข้อมูลใดเมื่อใด.

Enterprise tactic 13 of 15

Command and Control

ตัวอย่าง technique
T1071 Application Layer Protocol
เป้าหมายของ tactic
สื่อสารกับระบบที่ถูกควบคุม
ภาพจำลองการทดสอบ Command and Control ด้วย T1071 Application Layer Protocol
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้ beacon emulator ที่ชี้ไปยัง endpoint ควบคุมของโครงการและ payload ปลอดภัย เพื่อประเมิน proxy, DNS, EDR และ network detection โดยไม่สร้างช่องสื่อสารถาวร.

หลักฐานและการตรวจจับที่ควรยืนยัน

ตรวจ egress telemetry, proxy/DNS log, TLS inspection ตามนโยบาย, alert correlation และเวลาในการ triage.

Enterprise tactic 14 of 15

Exfiltration

ตัวอย่าง technique
T1041 Exfiltration Over C2 Channel
เป้าหมายของ tactic
นำข้อมูลออกจากสภาพแวดล้อม
ภาพจำลองการทดสอบ Exfiltration ด้วย T1041 Exfiltration Over C2 Channel
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ส่ง archive ขนาดเล็กที่เป็นข้อมูลสังเคราะห์ไปยัง receiver ที่ควบคุมโดยโครงการ เพื่อประเมิน egress control และ response โดยไม่ใช้ข้อมูลจริง.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน DLP/egress rule, proxy log, network alert, case management และขั้นตอนปิดกั้นที่ไม่กระทบ service สำคัญโดยไม่จำเป็น.

Enterprise tactic 15 of 15

Impact

ตัวอย่าง technique
T1486 Data Encrypted for Impact
เป้าหมายของ tactic
รบกวน ทำลาย หรือกระทบความพร้อมใช้ของระบบและข้อมูล
ภาพจำลองการทดสอบ Impact ด้วย T1486 Data Encrypted for Impact
ภาพจำลองเส้นทางการทดสอบที่ได้รับอนุญาต กดภาพเพื่อดูขนาดเต็ม

ความเกี่ยวข้องกับ Pentest / Red Team

ใช้ ransomware-impact simulator หรือไฟล์สังเคราะห์ใน sandbox เท่านั้น ห้ามเข้ารหัสหรือทำลายข้อมูล production เพื่อทดสอบ detection, isolation, backup และ incident response.

หลักฐานและการตรวจจับที่ควรยืนยัน

ยืนยัน alert จาก endpoint และ backup, การแยกเครื่อง, RTO/RPO evidence, ขั้นตอนกู้คืน และการสื่อสารเหตุการณ์.

อ้างอิง MITRE ATT&CK v19.1

เปิด Version History และ Enterprise ATT&CK ทางการ