Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El mapa ATT&CK de cadena de suministro y su contraparte D3FEND

5 tareas · 38 min · Principiante

MITRE ATT&CK cataloga cómo actúa un adversario; MITRE D3FEND cataloga las contramedidas con las que se responde. Un informe de seguridad serio usa los dos: nombra la técnica observada con su identificador y propone contramedidas con el suyo. Con la cronología cerrada del caso de abril de Tarabita Software y dos extractos de los catálogos aprendes a traducir un hecho a una técnica y una técnica a contramedidas, sin pretender que la tabla garantice cobertura. Es lectura de documentos guardados; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

MITRE ATT&CK cataloga cómo actúa un adversario; MITRE D3FEND cataloga las contramedidas con las que se responde. Un informe de seguridad serio usa los dos: nombra la técnica observada con su identificador y propone contramedidas con el suyo. Con la cronología cerrada del caso de abril de Tarabita Software y dos extractos de los catálogos aprendes a traducir un hecho a una técnica y una técnica a contramedidas, sin pretender que la tabla garantice cobertura. Es lectura de documentos guardados; no se ejecuta nada.

ATT&CK organiza el comportamiento del adversario en tácticas (el objetivo, como Initial Access) y técnicas (el cómo, con identificador como T1195). Las subtécnicas añaden un punto y un número. Las que importan a una cadena de desarrollo son la T1195, Supply Chain Compromise, con sus tres subtécnicas (dependencias y herramientas de desarrollo, la cadena de suministro de software y la de hardware), la T1199, Trusted Relationship, y la T1552.001, Credentials In Files.

D3FEND es el catálogo de contramedidas del mismo MITRE. Sus técnicas se agrupan en siete tácticas defensivas: Model, Harden, Detect, Isolate, Deceive, Evict y Restore. D3FEND enlaza una técnica de ATT&CK con técnicas defensivas a través de los artefactos digitales que ambas tocan, y esa inferencia es orientación, no una garantía.

Responde para continuar

¿Para qué se combinan ATT&CK y D3FEND en un informe?

Ver pista de ayuda

Uno describe lo que hace el adversario y el otro, lo que se puede hacer; ninguno puntúa ni prueba.

Traducir un hecho a un identificador exige comparar su descripción con el catálogo, no con el nombre que le dio el equipo. Lee la cronología del caso de abril y el extracto de ATT&CK. El evento E1 describe qué se alteró y por dónde llegó al pipeline.

Responde para continuar

Escribe el identificador de la subtécnica de ATT&CK que describe el evento E1.

Ver pista de ayuda

cat caso/cronologia.txt para E1 y cat caso/catalogo-attack.txt para los nombres. Fíjate en si se alteró una dependencia o un producto del proveedor.

Para el evento E1 hay otra subtécnica cercana: la que describe la alteración del software de un proveedor que llega a sus clientes. D3FEND lista contramedidas para ambas en un mismo bloque. Busca en el extracto la que está bajo la táctica Harden.

Responde para continuar

Escribe el identificador de D3FEND de la técnica de la táctica Harden asociada a T1195.002.

Ver pista de ayuda

En cat caso/d3fend-extracto.txt, el primer bloque cubre T1195.001 y T1195.002; mira la fila de Harden.

El evento E2 es un token dentro de un archivo de configuración subido al repositorio. Identifica la técnica de ATT&CK y mira cuántas contramedidas de la táctica Isolate lista D3FEND para ella. Contar sirve para ver el abanico, no para implementarlas todas: se elige por lo que el pipeline aún no tiene.

Responde para continuar

¿Cuántas técnicas de la táctica Isolate lista el extracto para la técnica del evento E2?

Ver pista de ayuda

Primero la técnica de E2 en el catálogo de ATT&CK; después cuenta las filas Isolate de su bloque en el extracto de D3FEND.

El equipo propone cerrar el informe diciendo que, como D3FEND lista contramedidas, el caso de abril queda cubierto en las tres técnicas observadas. El extracto declara que la correspondencia es inferida y orientativa.

Responde para continuar

¿Cómo debe usarse el extracto de D3FEND en el informe?

Ver pista de ayuda

Una lista de contramedidas posibles no es una lista de las que ya existen.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad