
مقدمه
حملات باجافزاری انسانیمحور معمولاً از مراحلی قابلپیشبینی پیروی میکنند. شناخت این مراحل به سازمان کمک میکند کنترلهای خود را در نقاطی متمرکز کند که بیشترین اثر را در قطع زنجیره حمله دارند. نگاشت این مراحل به چارچوب MITRE ATT&CK، امکان استفاده از دانش مشترک جامعه امنیت را فراهم میکند.
مراحل رایج حمله
- دسترسی اولیه: از طریق فیشینگ، سرویسهای دسترسی راه دور ناامن، گذرواژههای ضعیف یا آسیبپذیریهای وصلهنشده.
- استقرار و ماندگاری: نصب ابزارهای دسترسی راه دور و ایجاد حساب یا وظیفه زمانبندیشده.
- ارتقای دسترسی و شناسایی: سرقت اعتبارنامهها و شناسایی سرورهای حیاتی و سامانههای پشتیبان.
- حرکت جانبی: جابهجایی در شبکه با استفاده از ابزارهای مدیریتی مشروع.
- خروج داده: سرقت داده برای اخاذی مضاعف.
- اثرگذاری: حذف نسخههای پشتیبان و رمزگذاری گسترده.
نقاط کنترل مؤثر
- دسترسی اولیه: احراز هویت چندعاملی، وصلهگذاری سامانههای در معرض اینترنت، فیلتر ایمیل و آموزش کاربران.
- ماندگاری و حرکت جانبی: تقسیمبندی شبکه، محدود کردن ابزارهای مدیریتی و پایش رفتار نقاط پایانی.
- ارتقای دسترسی: مدیریت دسترسی ممتاز و جداسازی حسابهای مدیریتی.
- خروج داده: پایش ترافیک خروجی و حجم غیرعادی انتقال داده.
- اثرگذاری: پشتیبان آفلاین یا تغییرناپذیر و برنامه بازیابی آزمونشده.
جمعبندی
هر مرحله از حمله فرصتی برای تشخیص و قطع آن است. سازمانهایی که بهجای اتکا به یک کنترل، چند لایه دفاعی در طول زنجیره حمله ایجاد کردهاند، شانس بیشتری برای جلوگیری از خسارت جدی دارند.