āļāļāļāļ§āļēāļĄāļāļĩāđāļāļąāļāļāļģāđāļāļĒ āđāļāļāļīāļ§āļąāļāļāđ āļ§āļāļĻāđāļĒāļ°āļĢāļē āļāļąāļāļĻāļķāļāļĐāļēāļāļķāļāļāļēāļ āđāļĨāļ°āđāļĢāļĩāļĒāļāđāļĢāļĩāļĒāļāđāļāļĒāļāļĩāļĄāļāļāļāļŠāļāļāļāļāļēāļĢāđāļāļĄāļāļĩāđāļĨāļ°āļ āļąāļĒāļāļļāļāļāļēāļĄ (Intelligent Response) āļāļĢāļīāļĐāļąāļ āđāļ-āļāļĩāđāļāļĩāļĒāļ§ āļāļģāļāļąāļ
āđāļāļāļāļāļ§āļēāļĄāļāļĩāđ āļāļĩāļĄ Intelligent Response āļāļ°āļāļģāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđāļāđāļāļāļāļāļĢāđāļŠāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļķāđāļāļāđāļ§āļĒāđāļŦāđāļāļđāđāļāļĩāđāļāļģāļāļēāļāđāļāļŠāļēāļĒāļāļēāļāļāđāļēāļāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāđāļāļāļĢāđāļŠāļēāļĄāļēāļĢāļāļāļģāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļāļ·āđāļāđāļāđāđāļāļāļēāļĢāļāļāļŠāļāļāđāļĨāļ°āļāļĢāļ°āđāļĄāļīāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļĢāļ°āļāļāļāļēāļĄāđāļāļ§āļāļēāļ iPentest āļāļāļāļāļāļēāļāļēāļĢāđāļŦāđāļāļāļĢāļ°āđāļāļĻāđāļāļĒāđāļāđ
āđāļāļ·āđāļāļŦāļēāļ āļēāļĒāđāļāļāļāļāļ§āļēāļĄāļāļ°āļĄāļĩāļāļēāļĄāļŦāļąāļ§āļāđāļāļāļąāļāļāđāļāđāļāļāļĩāđāļāļĢāļąāļ
āļāļģāļāļ§āļēāļĄāļĢāļđāđāļāļąāļāđāļāļ§āļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļāļ Intelligence-lead (iPentest)
TTP āļāļ·āļāļāļ°āđāļĢ? āļāļģāļĄāļēāđāļāđāļĒāļąāļāđāļāđāļāđāļāđāļēāļ?
āļāļēāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļ āļŠāļđāđ Machine-readable Data
āđāļāļ°āļāļģāđāļāđāļāļāļāļāļĢāđāļŠāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
āļāļĨāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
āļŠāļĢāļļāļ
āļāļģāļāļ§āļēāļĄāļĢāļđāđāļāļąāļāđāļāļ§āļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļāļ Intelligence-lead (iPentest)
āđāļĄāļ·āđāļāļ§āļąāļāļāļĩāđ 4 āļāļąāļāļĒāļēāļĒāļāļāļĩāđāļāđāļēāļāļĄāļē āļāļāļēāļāļēāļĢāđāļŦāđāļāļāļĢāļ°āđāļāļĻāđāļāļĒāļāļāļāļāļĢāļ°āļāļēāļĻāļ āļēāļĒāđāļāđāđāļĢāļ·āđāļāļāđāļāļ§āļāļāļīāļāļąāļāļīāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļāļ Intelligence-lead (iPentest) āļāļķāđāļāļĢāļđāļāđāļāļāļāļāļāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļŦāļĄāđāđāļāļĒāđāļāđāļāđāļāļāļĩāđāļāļēāļĢāļāļāļŠāļāļāļ āļēāļĒāđāļāđāļŠāļāļēāļāļāļēāļĢāļāđāđāļŠāļĄāļ·āļāļāļāļĢāļīāļāđāļāļĨāļąāļāļĐāļāļ° Red Teaming
āđāļāļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļāļ iPentest āļāļąāđāļāļāļ·āļāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāļāļĩāđāļĄāļĩāļāļēāļĢāđāļāđāļāđāļāļĄāļđāļĨ Threat intelligence āđāļāļāļģāļŦāļāļāļŠāļāļēāļāļāļēāļĢāļāđāļāļģāļĨāļāļāđāļāļ·āđāļāđāļāđāđāļāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļ āļŠāļāļēāļāļāļēāļĢāļāđāļāļģāļĨāļāļāļāļąāļāļāļĨāđāļēāļ§āļāļ°āļāđāļāļāļŠāļāļāļāļĨāđāļāļāļāļąāļāđāļāļāļēāļŠāđāļĨāļ°āļ āļēāļāļĢāļ§āļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄāļāļĩāđāļŠāļāļēāļāļąāļāļāļēāļĢāđāļāļīāļāļāļ°āđāļāļāļīāļ āđāļāļ§āļāļāļīāļāļąāļāļīāļĒāļąāļāđāļāļīāļāļāđāļāļāļāļēāļāđāļŦāđāļŠāļāļēāļāļāļēāļĢāļāđāļāļģāļĨāļāļāļāļđāļāļāļģāđāļāļīāļāļāļēāļĢāđāļāđāđāļāļĨāļąāļāļĐāļāļ°āļāļāļāļāļēāļĢ Capture the Flag (CTF) āļāđāļ§āļĒ
āļāļēāļĢāļāļģāļāđāļāļĄāļđāļĨāļ āļąāļĒāļāļļāļāļāļēāļĄ (Threat intelligence) āļĄāļēāđāļāđāđāļāļ·āđāļāļāļģāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāļāļąāđāļāļĄāļĩāļāļ§āļēāļĄāļŠāļģāļāļąāļāļāļĒāđāļēāļāļĒāļīāđāļāļāđāļāļāļēāļĢāļāļĢāļ°āđāļĄāļīāļāđāļĨāļ°āļāļąāļāļāļēāļĢāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ āđāļāļĢāļēāļ°āļāļķāļāđāļĄāđāđāļāļŠāļāļēāļāļąāļāļāļēāļĢāđāļāļīāļāđāļāļĒāļŠāđāļ§āļāđāļŦāļāđāļāļ°āļĄāļĩāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļāļĢāļđāļāđāļāļāļāļāļ Penetration testing āđāļāļĒāļāļąāđāļ§āđāļāļāļĒāļđāđāļāđāļāļāđāļĨāđāļ§ āļāļēāļĢāđāļāļīāļāļāļķāđāļāļāļāļ iPentest āđāļāđāđāļāđāļēāļĄāļēāđāļāļīāļĄāđāļāđāļĄāļŠāđāļ§āļāļŠāļģāļāļąāļāļāļĩāđāļāļēāļĢāļāļāļŠāļāļāđāļāļēāļ°āļĢāļ°āļāļāđāļāļĢāļđāļāđāļāļāļāļąāđāļ§āđāļāļāļąāđāļāđāļĄāđāļŠāļēāļĄāļēāļĢāļāļŠāļĢāđāļēāļāļāļļāļāļāđāļēāđāļāđ āđāļāļĢāļēāļ°āđāļāļāļāļ°āļāļĩāđ Penetration testing āđāļāļāļąāļŠāđāļāļāļĩāđāļāļēāļĢāļāđāļāļŦāļēāđāļĨāļ°āļāļąāļāļāļēāļĢāļāđāļāļāđāļŦāļ§āđāđāļāļ·āđāļāļĨāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļ āļĢāļđāļāđāļāļāļāļāļ iPentest āļĄāļāļāļ āļēāļāļāļ§āđāļēāļāļāļ§āđāļēāļāđāļāļāđāļŦāļ§āđ āļāļķāđāļāļāļēāļāļĢāļ§āļĄāđāļāļāļķāļāļāđāļāļāļīāļāļāļĨāļēāļāļŦāļĢāļ·āļāļāļļāļāļāđāļāļāđāļāļĩāļĒāļāđāļĨāđāļāļāđāļāļĒāļāļĩāđāļŦāļēāļāļāļđāļāđāļāļĄāļāļĩāļāļĒāļēāļāļāļđāļāļāđāļāļ āļĄāļąāļāļāļēāļāļāļģāđāļāļŠāļđāđāļāļ§āļēāļĄāđāļŠāļĩāļĒāļŦāļēāļĒāļāļĩāđāđāļŦāļāđāļŦāļĨāļ§āļāđāļāđ
āđāļāļĢāļāļāđāļāđāļēāļāļāļēāļĢāļāļāļŠāļāļāđāļĨāļ°āļāļĢāļ°āđāļĄāļīāļāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļĨāļāļāļ āļąāļĒāđāļāļĨāļąāļāļĐāļāļ°āļāļāļ iPentest āļāļąāđāļāđāļāđāļāļŦāļāļķāđāļāđāļāđāļāļĢāļāļāđāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāļĩāđāđāļāđāļĢāļąāļāļāļ§āļēāļĄāļāļīāļĒāļĄāļŠāļđāļāļāļķāđāļāđāļāđāļ§āļāļ§āļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāđāļāļāļĢāđāļāļąāđāļ§āđāļĨāļ āļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļąāļāļāļĨāđāļēāļ§āļāļđāļāđāļĢāļĩāļĒāļāļāđāļ§āļĒāļāļ·āđāļāļāļĩāđāđāļāļāļāđāļēāļāļāļąāļāđāļāļŦāļĨāļēāļĒāļĢāļđāļāđāļāļ āļāļēāļāļī Red teaming, Adversary simulation, Adversary emulation, Threat emulation āđāļĨāļ°āļāļ·āđāļāđ āđāļāļāļāļ°āđāļāļĩāļĒāļ§āļāļąāļāļŠāļēāļĒāļāļēāļ āļāļēāļāļī Red team, Threat hunter āļŦāļĢāļ·āļ Purple team āļāđāđāļāļīāļāļāļķāđāļāđāļĨāļ°āđāļāđāļĢāļąāļāļāļ§āļēāļĄāļāļīāļĒāļĄāļŠāļđāļāđāļĄāđāđāļāđāļāļąāļ
TTP āļāļ·āļāļāļ°āđāļĢ? āļāļģāļĄāļēāđāļāđāļĒāļąāļāđāļāđāļāđāļāđāļēāļ?
āđāļĄāļ·āđāļāļāļđāļāļāļķāļāļāļēāļĢāđāļāđāļāļēāļ Threat intelligence āđāļāļ·āđāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩāļāļĢāļīāļ āđāļĢāļēāļāļģāđāļāđāļāļāđāļāļāđāļāđāļēāđāļāļāļĢāļ°āđāļ āļāļāļāļ Threat intelligence āļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļāđāļāļēāļāđāļāđāļāđāļāļ āļŦāļāļķāđāļāđāļāļ§āļīāļāļĩāļāļēāļĢāļāļģāđāļāļāļāļĢāļ°āđāļ āļāļāļāļ Threat intelligence āļāļĩāđāļāđāļēāļĒāđāļĨāļ°āđāļāđāļĢāļąāļāļāļ§āļēāļĄāļāļīāļĒāļĄāļĢāļđāļāđāļāļāļŦāļāļķāđāļāļāļ·āļ The Pyramid of Pain āļāļķāđāļāđāļāđāļāļāļĨāļāļēāļāļāļāļ David J. Bianco
The Pyramid of Pain āļāļģāđāļāļāļāļĢāļ°āđāļ āļāļāļāļ Threat intelligece āļāđāļ§āļĒāļāļąāđāļāļāļāļāļāļ§āļēāļĄāļāļĒāļēāļĒāļēāļĄāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāļāđāļāļāđāļāđāđāļāļ·āđāļāđāļāđāđāļ/āđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄ (indicator) āđāļāđāļāđāļĢāļđāļāđāļāļāđāļāļ·āđāļāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļŦāļĨāļāļŦāļĨāļĩāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāļēāļĢāļāđāļāļāļāļąāļāđāļāđ
āđāļĢāļēāļŠāļēāļĄāļēāļĢāļāļāļĩāļāļ§āļēāļĄ The Pyramid of Pain āđāļāļāļĩāļāļāļ§āļēāļĄāļŦāļĄāļēāļĒāļŦāļāļķāđāļāđāļāđāļ§āđāļē āļŦāļēāļāļŠāļāļēāļāļąāļāļāļēāļĢāđāļāļīāļāļŠāļēāļĄāļēāļĢāļāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāđāļāļāļāļąāļāļāļ§āļēāļĄāļāļĒāļēāļĒāļēāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļāļāđāļ§āļĒāļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄāļāļĩāđāđāļāđāļāļŦāļĄāļēāļĒāđāļĨāļāđāļāļāļĩāđāļāļāđāļāļĢāļŠāļāļĩāđāļĄāļąāļĨāđāļ§āļĢāđāļāļģāļāļēāļĢāļāļīāļāļāđāļāļāđāļ§āļĒāđāļĨāļ°āļāđāļēāđāļŪāļāļāļāļāđāļāļĨāđāļĄāļąāļĨāđāļ§āļĢāđāļāļąāļāļāļĨāđāļēāļ§ āļĄāļąāļāļāđāļēāļĒāđāļĨāļ°āļāđāļēāļĒāļĄāļēāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāļāļ°āļāļģāļāļēāļĢāđāļāļĨāļĩāđāļĒāļāļāļąāļ§āļāđāļāļāļĩāđāļāļąāļāļāļĨāđāļēāļ§āđāļāđāļāļāđāļēāđāļŦāļĄāđāđāļāļ·āđāļāļāļģāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāđāļāļāļāļąāļāļŦāļĄāļāļĪāļāļāļīāđ
āļŦāļēāļāđāļĢāļēāđāļĨāđāđāļāļāļķāļāļĒāļāļāļāļāļāļāļĩāļĢāļ°āļĄāļīāļ āđāļĢāļēāļāļ°āļāļāļ§āđāļēāļŠāļīāđāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāđāļāđāļĒāļēāļāļāļĩāđāļŠāļļāļāļāļąāđāļāļāļ·āļāļŠāļīāđāļāļāļĩāđāđāļĢāļĩāļĒāļāļ§āđāļē Tactics,Techniques and Procedures āļŦāļĢāļ·āļ TTP āļāļķāđāļāļĄāļĩāļāļ§āļēāļĄāļŦāļĄāļēāļĒāļāļąāđāļāđāļāļīāļĄāļāļĩāđāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļĄāļąāđāļāļāļāļāļēāļāļ āļąāļĒāļāđāļāļāļēāļĢāļĢāđāļēāļĒāļāđāļāļāļāļ°āļāļđāļāļāļģāļĄāļēāđāļāđāđāļāļāļēāļĢāļĢāļąāļāļĐāļēāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļāđāļāļāļĢāđ TTP āļāļāļīāļāļēāļĒāļāļķāļāļĢāļđāļāđāļāļāļŦāļĢāļ·āļāļĨāļąāļāļĐāļāļ°āļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļđāđāļāļļāļāļĢāļļāļāļāļ°āļāļģāđāļĄāļ·āđāļāļāļ°āļŠāļĢāđāļēāļāļāļ§āļēāļĄāđāļŠāļĩāļĒāļŦāļēāļĒāļŦāļĢāļ·āļāđāļāļĄāļāļĩ āļāļĪāļāļīāļāļĢāļĢāļĄāļāļēāļāļĄāļĩāļāļ§āļēāļĄāđāļŦāļĄāļ·āļāļāļāļąāļāđāļāļŦāļĨāļēāļĒāļāļĨāļļāđāļĄāļāļđāđāļāļļāļāļĢāļļāļ āđāļāđāļŦāļēāļāđāļĢāļēāļŠāļēāļĄāļēāļĢāļāļĢāļ§āļāļĢāļ§āļĄāļĢāļđāļāđāļāļāļŦāļĢāļ·āļāļĨāļąāļāļĐāļāļ°āļāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļąāļāļāļĨāđāļēāļ§ āđāļāļāļāļāļķāļāļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļāļĢāļ°āļāļąāļāļāļĩāđāļāđāļģāļĨāļāļĄāļēāđāļāđ āļāļēāļĢāļĢāļ°āļāļļāļāļĨāļļāđāļĄāļāļđāđāļāļļāļāļĢāļļāļāļāļēāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāđāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļāļĒāđāļēāļāļĄāļĩāļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļāđāļāđāļāđāļāļĩāļĒāļ§āļāļąāļ
āļāļēāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļ āļŠāļđāđ Machine-readable Data
āđāļāļāđāļ§āļāļŦāļĨāļēāļĒāļāļĩāļāļĩāđāļāđāļēāļāļĄāļē āļāļ§āļēāļĄāļāļĒāļēāļĒāļēāļĄāđāļāļāļēāļĢāļāļāļīāļāļēāļĒāļĢāļđāļāđāļāļāļŦāļĢāļ·āļāļĨāļąāļāļĐāļāļ°āļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļāđāļŦāđāļāļĒāļđāđāđāļāļĢāļđāļāđāļāļāļāļāļāļāđāļāļĄāļđāļĨāļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļđāļāļāļĢāļ°āļĄāļ§āļĨāļāļĨāđāļĨāļ°āđāļāđāļāļēāļāđāļāđāđāļāļĒāļāļāļĄāļāļīāļ§āđāļāļāļĢāđāđāļāļīāļāļāļķāđāļāđāļāļŦāļĨāļēāļĒāļĢāļđāļāđāļāļ āđāļĢāļēāļāļ°āļĄāļēāļāļđāļāļąāļāļāļĢāļąāļāļ§āđāļēāđāļāļāļļāļāļ§āļąāļāļāļĩāđāđāļĢāļēāļĄāļĩāļ§āļīāļāļĩāđāļāļāļēāļĢāļāļāļīāļāļēāļĒāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļāđāļāļ·āđāļāļāļģāļāđāļāļĄāļđāļĨāđāļāđāļāđāļāļąāļāļāļĒāđāļēāļāđāļĢāļāđāļēāļ
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĢāļ°āļāļđāļĨ STIX/MAEC/CYBOX
STIX/MAEC/CyBox āļāļ·āļāļāļ§āļēāļĄāļāļĒāļēāļĒāļēāļĄāļāļēāļ OASIS Cyber Threat Intelligence (CTI) TC āđāļāļāļēāļĢāļāļąāļāļāļēāļāļĢāļāļāđāļĨāļ°āļĄāļēāļāļĢāļāļēāļāđāļāļ·āđāļāļāļāļīāļāļēāļĒāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩ āļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄāļĢāļ§āļĄāđāļāļāļķāļāļŠāļīāđāļāļāļĩāđāļāļĢāļ§āļāļāļāļāļ·āđāļāđ (Observable) āđāļāļĒ STIX āđāļāđāļāđāļāļāļĩāđāļāļēāļĢāļāļāļīāļāļēāļĒāļāđāļāļĄāļđāļĨāļ āļąāļĒāļāļļāļāļāļēāļĄāļāļąāđāļāļāđāļāļāđāļŦāļ§āđ, āļāļđāđāļāļĢāļ°āļāļģ, āđāļāđāļēāļŦāļĄāļēāļĒ, āļāļļāļāļĄāļļāđāļāļŦāļĄāļēāļĒ, āļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļĨāļ°āļāļ·āđāļāđ āļāđāļ§āļĒāļāļ§āļēāļĄāļŠāļąāļĄāļāļąāļāļāđāļĢāļ°āļŦāļ§āđāļēāļāļāļąāļ
MAEC āđāļāđāļāđāļāļāļĩāđāļāļēāļĢāļāļāļīāļāļēāļĒāļāđāļāļĄāļđāļĨāļāļģāđāļāļēāļ°āļāļĩāđāđāļāļĩāđāļĒāļ§āļāļąāļāļĄāļąāļĨāđāļ§āļĢāđāļāļąāđāļāļāļļāļāļĨāļąāļāļĐāļāļ°āļāļāļāđāļāļĨāđ, āļāļ§āļēāļĄāđāļāļĩāđāļĒāļ§āļāđāļāļāļāļąāļāļāļĨāļļāđāļĄāļāļđāđāđāļāļĄāļāļĩāļĢāļ§āļĄāđāļāļāļķāļāļŠāļēāļĒāļāļąāļāļāļļāđāļāļāļāļĄāļąāļĨāđāļ§āļĢāđ
āļāđāļēāļĒāļāļĩāđāļŠāļļāļ CyBox āđāļāđāļāđāļāļāļĩāđāļāļēāļĢāļāļāļīāļāļēāļĒāđāļĨāļ°āđāļŦāđāļāļ§āļēāļĄāļŦāļĄāļēāļĒāļāļāļāļāļļāļāļāđāļāļĄāļđāļĨāļāļĩāđāļāļĢāļ§āļāļāļ (Observable) āđāļāļĒāđāļĄāđāļāļģāļāļąāļāļ§āđāļēāļŠāļīāđāļāļāļąāđāļāļāļ°āđāļāđāļāļāļąāļ§āļāđāļāļāļĩāļ āļąāļĒāļāļļāļāļāļēāļĄāļŦāļĢāļ·āļāđāļĄāđ āđāļĄāđāļ§āđāļēāļāļ°āđāļāđāļāļāđāļēāļĢāļĩāļāļīāļŠāļāļĢāļĩ, āļāļĪāļāļīāļāļĢāļĢāļĄāļāļēāļĢāļĨāļāđāļāļĨāđāļŦāļĢāļ·āļāļāđāļāļĄāļđāļĨāđāļāđāļāļĢāđāļāļāļāļĨ HTTP GET
āđāļāļāļąāļāļāļļāļāļąāļāļāļāļāđāļāļĢāļŦāļĨāļēāļĒāđāļŦāđāļāļĄāļĩāļāļēāļĢāđāļāļĒāđāļāļĢāđāļāļąāļ§āļāđāļāļāļĩāđāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļāļĢāļđāļāđāļāļāļāļāļāđāļāļĨāđ STIX āļĢāļ§āļĄāđāļāļāļķāļāđāļāļīāļāđāļŦāđāļāļāļāđāļāļĢāļŠāļēāļĄāļēāļĢāļāđāļāđāļēāļāļķāļāđāļĨāļ°āđāļāđāļāļēāļāļāđāļāļĄāļđāļĨāđāļāļāļāļĢāđāđāļĄāļāļāļāļ STIX āđāļāđāļāđāļēāļāđāļāļīāļĢāđāļāđāļ§āļāļĢāđ TAXII āļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļāļĢāļ°āļāļēāļĻāļĨāđāļēāļŠāļļāļāļāļēāļ US-CERT āļ§āđāļēāļāđāļ§āļĒāđāļĢāļ·āđāļāļāļāļāļāļĄāļąāļĨāđāļ§āļĢāđ ELECTRICFISH āļāļēāļāļāļĨāļļāđāļĄāđāļŪāļāđāļāļāļĢāđ Lazarus
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĢāļ°āļāļđāļĨ MITRE ATT&CK
MITRE ATT&CK āļŠāļēāļĄāļēāļĢāļāļāļđāļāđāļĢāļĩāļĒāļāđāļāđāļ§āđāļēāļāļąāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāđāļĨāļ°āđāļŦāļĨāđāļāļāđāļāļĄāļđāļĨ TTP āļāļĩāđāļāļĩāļāļĩāđāļŠāļļāļāđāļŦāļĨāđāļāļŦāļāļķāđāļāļāļāļāđāļĨāļ āļĄāļąāļāđāļāđāļāļģāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄāđāļĨāļ°āļāļāļīāļāļēāļĒ TTP āđāļ§āđāđāļāļĢāļđāļāđāļāļāđāļāļĩāļĒāļ§āļāļąāļāļāļĩāđ Cyber Kill Chain āļāļāļ Lockheed Martin āđāļāļĒāļāļģāđāļāđāļāđāļ§āļĒāļĢāļēāļĒāļĨāļ°āđāļāļĩāļĒāļāļāļĩāđāđāļĒāļāļ°āļāļ§āđāļē āļĢāļ§āļĄāđāļāļāļķāļāļāļēāļĢāđāļāļ·āđāļāļĄāđāļĒāļāļĢāļ°āļŦāļ§āđāļēāļ TTP, āļāļĨāļļāđāļĄāļāļđāđāđāļāļĄāļāļĩ, āđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāđāļāđāđāļĨāļ°āļāļģāđāļāļ°āļāļģāđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āļāļĢāļĢāđāļāļēāļāļĨāļāļĢāļ°āļāļāļāļĩāđāđāļāļīāļāļāļķāđāļāļāļēāļāđāļāļāļāļīāļāļāļĩāđāļāļđāđāļāļļāļāļĢāļļāļāļāļĢāļ°āļāļģ
āļāļ§āļēāļĄāļāļīāļĒāļĄāļāļāļ MITRE ATT&CK āļāļģāđāļŦāđāļĄāļąāļāļāļđāļāļāļģāđāļāļāļĢāļąāļāđāļāđāļāļąāļāļāļĨāļīāļāļ āļąāļāļāđāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļŦāļĨāļēāļĒāļĢāļēāļĒāļāļēāļĢ āļĢāļ§āļĄāđāļāļāļķāļāļāļēāļĢāļāļģāđāļāđāļāđāđāļāļāļēāļĢāļāļāļīāļāļēāļĒāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāļāļļāļāļĢāļļāļāđāļŦāļĄāđāđ āļĒāļāļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļāļĨāļīāļāļ āļąāļāļāđāđāļāļāļĨāļļāđāļĄ Endpoint Detection & Response "CrowdStrike" āļāļķāđāļāļāļģāļāđāļāļĄāļđāļĨāļāļēāļ MITRE ATT&CK āļĄāļēāđāļāđāđāļāļ·āđāļāļāđāļ§āļĒāđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļ
āļāļĩāļĄ Intelligent Response āļĒāļąāļāđāļāđāđāļāļĒāļāļģāđāļāļ§āļāļīāļāļāļāļ MITRE ATT&CK āļĄāļēāđāļāđāđāļāļāļēāļĢāļāļāļīāļāļēāļĒāļāļ§āļēāļĄāđāļāļ·āđāļāļĄāđāļĒāļāļĢāļ°āļŦāļ§āđāļēāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩāđāļĨāļ°āļāļĨāļļāđāļĄāļāļđāđāđāļāļĄāļāļĩāđāļāļāļēāļ MissConf(SP)#5 āļ āļēāļĒāđāļāđāļŦāļąāļ§āļāđāļ APT-Based Security Assessment and Detection (āļāļđāļŠāđāļĨāļāđ)
āđāļāļ°āļāļģāđāļāđāļāļāļāļāļĢāđāļŠāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
āļāđāļ§āļĒāļāđāļāļĄāļđāļĨāļāļĩāđāđāļāđāļĄāļēāļāļēāļāļāļēāļāļāđāļāļĄāļđāļĨ TTP āđāļāļĢāļđāļāđāļāļāļāđāļēāļāđ āļāļĩāļĄ Intelligent Response āļāļķāļāđāļāđāļĄāļĩāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄāđāļĨāļ°āļāļāļŠāļāļāđāļāđāļāļāļāļāļĢāđāļŠāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĩāđāļŠāļēāļĄāļēāļĢāļāļāļģāļāđāļāļĄāļđāļĨāļāļąāļāļāļĨāđāļēāļ§āļĄāļēāļāļģāļĨāļāļāđāļāđāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĢāļīāļāđ āđāļāļŠāļ āļēāļāđāļ§āļāļĨāđāļāļĄāļāļĩāđāļāđāļāļāļāļēāļĢāđāļāđ āļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāđāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄāļāļāļāļāļēāļāļāļ°āļāđāļ§āļĒāđāļāļāļēāļĢāļāļĢāļ°āđāļĄāļīāļāļāļ§āļēāļĄāđāļŠāļĩāđāļĒāļāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāđāļĨāđāļ§ āļĄāļąāļāļĒāļąāļāļĄāļĩāļŠāđāļ§āļāļŠāļģāļāļąāļāđāļāļāļēāļĢāļāļąāļāļāļēāļĻāļąāļāļĒāļ āļēāļāđāļāļāļēāļĢāļĢāļąāļāļĄāļ·āļāđāļĨāļ°āļāļāļāļŠāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄ āđāļĨāļ°āļāļēāļĢāđāļāđāđāļāļ·āđāļāļāļāļŠāļāļāļāļ§āļēāļĄāļŠāļēāļĄāļēāļĢāļāļāļāļāļāļĨāļīāļāļ āļąāļāļāđāļāđāļēāļāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒāļāđāļ§āļĒ
āļāļēāļāļĢāļēāļĒāļāļēāļĢāļāļāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĩāđāđāļāđāļĄāļĩāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄāđāļ§āđ āļāļĩāļĄ Intelligent Response āđāļāđāļĄāļĩāļāļēāļĢāđāļĨāļ·āļāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļķāđāļāļāļ°āļāļģāļĄāļēāļāļāļŠāļāļāļāļēāļĄāļĢāļēāļĒāļāļēāļĢāļāļąāļāļāđāļāđāļāļāļĩāđ
Red Team Automation (RTA) āļāļēāļ Endgame āđāļāļĒāđāļāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļķāđāļāļāļģāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩāļāļēāļĄāļāļĩāđāļĢāļ°āļāļļāđāļ§āđāđāļ MITRE ATT&CK āļĄāļēāļĢāļ§āļāļĢāļ§āļĄāđāļ§āđāđāļŦāđāļāļĒāļđāđāđāļāļĢāļđāļāđāļāļāļāļāļāļŠāļāļĢāļīāļāļāđ āļāļķāđāļāļŠāļēāļĄāļēāļĢāļāļāļąāđāļāļāđāļēāđāļĨāļ°āđāļĢāļĩāļĒāļāđāļāđāđāļāļ·āđāļāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩāļāļĢāļīāļāđ āļāļķāđāļāļĄāļēāđāļāđ
APT Simulator āļāļēāļ Nextron Systems āđāļāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāđāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄāđāļāļāļĨāļļāđāļĄ APT āđāļŦāđāļāļĒāļđāđāđāļāļĢāļđāļāđāļāļāļāļāļāļŠāļāļĢāļīāļāļāđ Batch āļŠāļģāļŦāļĢāļąāļāļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢ Windows āļāļĪāļāļīāļāļĢāļĢāļĄāļāļķāđāļāļĄāļĩāļāļēāļĢāļāļģāļĨāļāļāļāļąāđāļāđāļāđāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāđāļĄāđāđāļāđāļāļīāļāļāļēāļ MITRE ATT&CK āđāļāđāļĄāļĩāļāļēāļāļŠāđāļ§āļāļāļĨāđāļēāļĒāļāļĨāļķāļāļāļąāļ
Atomic Red Team āļāļēāļ Red Canary āđāļāđāļāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļķāđāļāļāļģāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄ TTP āļāļāļāļāļđāđāļāļļāļāļĢāļļāļāļāđāļēāļāļāļīāļāļāļēāļ MITRE ATT&CK āđāļ§āđāđāļāļĢāļđāļāđāļāļāļāļāļ atomic test case āļāļķāđāļāļāļģāđāļŦāđāļāļđāđāļāļāļŠāļāļāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļĨāļ°āđāļāļāļāļīāļāļĄāļēāļāļģāļāļēāļĢāļāļĢāļąāļāđāļāđāļāđāļĨāļ°āļāļ§āļāļāļļāļĄāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļ°āļāļģāļāļēāļĢāļāļģāļĨāļāļāđāļāđ
CALDERA āļāļēāļ MITRE āđāļāđāļāđāļāļĢāļāļāļēāļĢāļāļēāļāļāļđāđāļāļđāđāļĨ MITRE ATT&CK āļāļķāđāļāļāļđāļāļāļąāļāļāļēāļāļķāđāļāđāļāļ·āđāļāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļāļđāđāđāļāļĄāļāļĩāđāļāļāļāļĢāļāļ§āļāļāļĢ āļāļĢāđāļāļĄāļāļąāđāļāļĄāļĩāļĢāļđāļāđāļāļāļāļāļāļĄāļąāļĨāđāļ§āļĢāđāđāļŠāļĄāļ·āļāļāļ āļēāļĒāđāļāļāļąāļ§āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāđāļāļ
āđāļāļĒāđāļāļāļēāļĢāļĢāļĩāļ§āļīāļ§āļāļąāđāļ āļāļĩāļĄ Intelligent Response āļĄāļĩāļāļēāļĢāļāļąāđāļāļāļļāļāļŠāļĄāļāļąāļāļīāļāļĩāđāļāđāļāļāļāļēāļĢāđāļ§āđāļāļēāļĄāļĢāļēāļĒāļāļēāļĢāļāļąāļāļāđāļāđāļāļāļĩāđ
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļĩāđāđāļŦāļĄāļēāļ°āļŠāļĄāļāļ°āļāđāļāļāļĄāļĩāļāļ§āļēāļĄāļāļĢāļāļāđāļ§āļāļāļēāļĄāļāļēāļāļāđāļāļĄāļđāļĨāļ āļąāļĒāļāļļāļāļāļēāļĄ MITRE ATT&CK āđāļāļ·āđāļāđāļŦāđāđāļāļīāļāļāļ§āļēāļĄāļāļĢāļāļāļāļĨāļļāļĄāđāļāļāļēāļĢāļāļāļŠāļāļāļ āļēāļĒāđāļāđāļāļļāļāļāļĢāļ°āļŠāļāļāđāļāļĩāđāđāļāļāļāđāļēāļāļāļąāļāđāļŦāđāļĄāļēāļāļāļĩāđāļŠāļļāļ
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļ°āļāđāļāļāļĄāļĩāļāļ§āļēāļĄāļĒāļ·āļāļŦāļĒāļļāđāļāļĄāļēāļāļāļāđāļŦāđāļāļĩāļĄ Intelligent Response āļŠāļēāļĄāļēāļĢāļāđāļāđāđāļāļāļēāļĢāļāļąāđāļāļāđāļēāđāļāđāļāļēāļĄāļāđāļāļāļāļēāļĢ āđāļāđāļ āļāļēāļĢāđāļāđāđāļ Payload āļāļĩāđāļāļ°āļāļđāļāđāļāđāļāļāļĩāļāļīāļ§āļāđāđāļāđāļāđāļĨāļ°āđāļāļāļāļīāļāļāļēāļĢāđāļāļĄāļāļĩ āļĢāļ§āļĄāđāļāļāļķāļāđāļāļĨāļĩāđāļĒāļāđāļāļĨāļāļĢāļđāļāđāļāļāđāļĨāļ°āļĨāļąāļāļĐāļāļ°āļāļāļāļāļēāļĢāļāļģāļĨāļāļ
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļ°āļāđāļāļāļŠāļēāļĄāļēāļĢāļāļāļđāļāļāļĢāļąāļāđāļāđāļāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļģāļāļēāļāđāļāļĒāļāļąāļāđāļāļĄāļąāļāļīāđāļāđāļāļĒāđāļēāļāļĄāļĩāļāļĢāļ°āļŠāļīāļāļāļīāļ āļēāļāđāļĨāļ°āļāđāļēāļĒāļāļēāļĒ āļĒāļāļāļąāļ§āļāļĒāđāļēāļāđāļāđāļ āļāļđāđāļāļāļŠāļāļāļŠāļēāļĄāļēāļĢāļāļāļąāļāļāļķāļāļĢāļēāļĒāļāļēāļĢāļāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāđāļāļāļāļēāļĢāđāļ§āđāđāļāļĢāļđāļāđāļāļāļāļāļ Playbook āđāļĨāļ°āļŠāļąāđāļāđāļŦāđāđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļēāļĄāļāļĩāđāļĢāļ°āļāļļāđāļāļāđāļ§āļāļŦāļĢāļ·āļāļĢāļ°āļĒāļ°āđāļ§āļĨāļēāļāļĩāđāļāļģāļŦāļāļāđāļāđ
āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļāļ°āļāđāļāļāļĢāļāļāļĢāļąāļāļĢāļ°āļāļāļāļāļīāļāļąāļāļīāļāļēāļĢāļāļĩāđāļŦāļĨāļēāļāļŦāļĨāļēāļĒ
āļāļĨāļāļēāļĢāļĢāļĩāļ§āļīāļ§āđāļāļĢāļĄāđāļ§āļīāļĢāđāļāļŠāļģāļŦāļĢāļąāļāļāļēāļĢāļāļģāļĨāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
Red team automation (RTA)
Red Team Automation āļŦāļĢāļ·āļ RTA āļĄāļĩāļāļēāļĢāļĢāļ§āļāļĢāļ§āļĄāđāļāļāļāļīāļāļāļēāļ MITRE ATT&CK āđāļ§āđāļāļąāđāļāļŦāļĄāļāļāļĢāļ°āļĄāļēāļ 42 āļĢāļēāļĒāļāļēāļĢ āđāļāļĒāđāļāđāļāđāļāļāļĩāđāļāļēāļĢāļāļĨāļļāđāļĄ Defense evasion, Execution āđāļĨāļ° Persistence āļāļēāļĢāđāļāđāļāļēāļāļŠāļēāļĄāļēāļĢāļāļāļģāđāļāđāļāļąāđāļāđāļāļĢāļđāļāđāļāļāļāļāļāļāļēāļĢāđāļĢāļĩāļĒāļāđāļāđāđāļĄāļāļđāļĨāđāļĒāļāļŠāļģāļŦāļĢāļąāļāđāļāđāļĨāļ°āđāļāļāļāļīāļ, āļĢāļąāļāļāļļāļāđāļāļāļāļīāļāđāļāļĒāļāļąāļāđāļāļĄāļąāļāļīāļāđāļēāļāļāļēāļāļŠāļāļĢāļīāļāļāđ run_all.