MITRE ATT&CK
MITRE ATT&CK는 실제 관찰된 공격자의 전술과 기술을 체계적으로 정리한 공개 지식베이스로 위협 분석, 탐지 설계, 방어 평가와 보안 훈련에 사용됩니다.
MITRE ATT&CK
MITRE는 미국의 비영리 연구기관이며 ATT&CK는 Adversarial Tactics, Techniques, and Common Knowledge의 명칭을 가진 지식베이스입니다. 공격자가 목표 달성을 위해 사용하는 행동을 전술, 기술, 하위기술로 분류하고 관련 소프트웨어·그룹·캠페인·완화·탐지 정보를 연결합니다.
ATT&CK 항목은 공격 실행 지침을 제공하는 목적이 없으며 방어자가 관찰과 대응을 공통 언어로 정리하도록 설계되었습니다.
핵심 정보
주요 역할과 제공 기능
보안팀은 사고에서 관찰된 행위를 ATT&CK 기술에 매핑해 탐지 공백과 로그 요구사항을 찾습니다. 위협 인텔리전스 보고서는 서로 다른 업체의 명칭을 ATT&CK 그룹·기술과 연결해 비교할 수 있습니다. 방어 평가에서는 모든 기술을 동일하게 다루지 않고 조직이 실제로 노출된 경로와 자산을 우선합니다.
언제 이용하는가
새 탐지 규칙을 설계할 때, 사고 보고서를 구조화할 때, 위협집단의 공개 행동을 비교할 때, 보안제품의 탐지 범위를 점검할 때 이용합니다. 그룹 페이지의 정보는 공개 자료를 종합한 것으로 최신 활동 전체를 포함하지 않을 수 있습니다.
문의·신고 전에 준비할 자료
조직의 중요 자산, 공격 표면, 로그 소스, 기존 탐지, 사고 사례, 우선 위협 시나리오를 준비합니다. 기술 ID와 버전, 데이터 소스, 탐지 논리, 검증 결과를 기록합니다. 매핑 근거가 약하면 신뢰도와 대안을 표시합니다.
관할과 처리 범위
ATT&CK 기술 매핑은 공격자 신원 확정 수단이 아닙니다. 같은 기술을 여러 집단과 일반 범죄자가 사용할 수 있습니다. 그룹명과 별칭은 보안업체마다 범위가 다를 수 있습니다. 모든 기술을 체크리스트로 구현하는 방식은 비용과 오탐을 키울 수 있습니다.
공식 채널 확인 방법
attack.mitre.org에서 버전과 변경 이력을 확인합니다. 제3자 표와 오래된 이미지에는 폐기된 기술 ID가 남아 있을 수 있습니다. 그룹 attribution은 원 출처와 정부·수사기관의 공식 평가를 함께 읽습니다.