마이터 어택(ATT&CK)

MITRE Adversarial Tactics, Techniques & Common Knowledge Framework
공격 행위를 설명하고 탐지 근거를 표준화하는 공통 언어입니다.

MITRE ATT&CK 기반 행위 탐지 체계 📚

ATT&CK v19.1 · Behavior Based Detection

MITRE ATT&CK은 공격자의 전술·기술·절차(TTPs)를 체계화한 공개 지식베이스입니다.
PLURA-AI·XDR은 웹·서버·PC·계정·포렌식 로그를 ATT&CK 전술·기법에 매핑해 공격 흐름을 맥락으로 설명하고 대응 근거를 증거화합니다.

ATT&CK은 단순 체크리스트가 아닙니다. 실제 로그에 남은 행위 증거를 기준으로 공격자의 의도와 단계를 해석하는 운영 프레임워크입니다. 따라서 감사 정책, Sysmon·auditd 같은 텔레메트리, 웹 요청·응답 본문, 계정 행위 로그가 함께 확보되어야 합니다.
PLURA는 수집된 로그를 ATT&CK 전술·기법에 연결하고, 탐지·대응·포렌식·보고까지 이어지는 AI-XDR 운영 흐름으로 확장합니다.
Tactics Techniques Data Sources Detection Strategy Evidence
  • 초기 접근·실행 : 웹 취약점, 스크립트 실행, 명령 실행 흐름 확인
  • 권한 상승·방어 회피 : 정책 변경, 서비스 등록, 로그 삭제 시도 확인
  • 자격 증명 접근 : 로그인 이상행위, 계정 탈취, 인증 실패 패턴 분석
  • 횡적 이동·C2 : 원격 접속, 외부 연결, 도구 다운로드, 내부 이동 추적
ATT&CK
  • PLURA w/ Matrix :
    공격 흐름을 한눈에 보는 지도
    탐지 항목을 ATT&CK 매트릭스에 배치해 방어 범위와 공백을 확인합니다. 웹 공격에서 시작된 초기 접근
    서버 명령 실행과 권한 상승
    계정 탈취 후 내부 시스템 접근
    데이터 유출·랜섬웨어 영향 범위 추적
  • PLURA w/ Tactics :
    경보를 공격 단계로 해석
    단일 이벤트가 아니라 공격자의 목적과 다음 행동을 기준으로 우선순위를 정합니다. Initial Access, Execution, Persistence, Privilege Escalation
    Credential Access, Discovery, Lateral Movement
    Command and Control, Exfiltration, Impact
    SOC 관제와 대응 승인 흐름에 직접 연결
  • PLURA w/ Techniques :
    로그 증거 기반 정밀 탐지
    프로세스, 파일, 레지스트리, 네트워크, 계정 로그를 기술 단위로 연결합니다. PowerShell·cmd 실행, 웹셸 업로드, 서비스 등록
    DLL 인젝션, 리버스 셸, 외부 연결, 도구 다운로드
    계정 로그인 이상행위와 원격 접속 흔적 분석
    웹 요청·응답 본문과 호스트 이벤트 상관 분석
  • PLURA w/ Mitigations :
    탐지 이후 조치까지 연결
    탐지는 끝이 아니라 차단·격리·포렌식·재발 방지의 시작입니다. WAF 차단 정책과 제로데이 가상패치
    EDR 격리·프로세스 종료·계정 보호
    Forensic 스냅샷 비교와 침해 범위 확인
    VAS 기반 보안 설정 개선과 감사 정책 보강

PLURA-AI·XDR에서 ATT&CK이 작동하는 방식

단계 수집되는 증거 ATT&CK 해석 PLURA 대응
Web 요청·응답 본문, URL, 로그인 행위, IP 평판 Initial Access, Credential Access, Exfiltration PLURA-WAF 탐지·차단, SIEM 상관 분석
Host 프로세스 실행, 파일 생성, 레지스트리 변경, 네트워크 연결 Execution, Persistence, Defense Evasion, C2 PLURA-EDR 격리·차단, Forensic 증거 수집
Account 로그인 성공·실패, 원격 접속, 권한 상승, 관리자 행위 Credential Access, Privilege Escalation, Lateral Movement 계정 위험도 분석, 접근 차단, SOC 관제 연계
Evidence 스냅샷 diff, 설정 변경, 의심 아티팩트, 재현 가능한 흔적 공격 체인 검증, 침해 범위 확인, 재발 방지 근거 PLURA-Forensic·VAS 연동, 보고서·증적 관리

ATT&CK은 탐지 결과를 보기 좋게 분류하는 용도에 그치지 않습니다. 어떤 로그가 있어야 공격 단계를 설명할 수 있는지, 어떤 조치를 우선해야 하는지 정리하는 운영 기준입니다.

기존 보안 운영 vs ATT&CK 기반 PLURA 운영

비교 항목 기존 운영 방식 PLURA-AI·XDR 운영 방식
탐지 기준 개별 장비 경보와 시그니처 중심 분절 행위 로그를 ATT&CK 전술·기법으로 연결 맥락화
로그 범위 네트워크·서버·PC·웹 로그가 분리되어 분석 웹 본문, 계정 행위, 호스트 이벤트, 포렌식 증거 통합
제로데이 대응 알려진 패턴 중심으로 우회 공격 설명이 어려움 비정상 행위와 연쇄 관계를 기반으로 징후 탐지·가상패치 연계
관제 보고 경보 건수 중심 보고로 공격 흐름 설명이 제한적 ATT&CK 단계, 증거 로그, 조치 이력 중심으로 설명 가능
개선 활동 탐지 후 재발 방지 기준이 모호함 VAS·감사 정책·하드닝 기준과 연결해 탐지 가능한 환경 개선