MITRE ATT&CK 프레임워크 (MITRE ATT&CK Framework)

정보보안학
한 줄 정의: 실제 관찰된 사이버 공격자의 전술(Tactics), 기법(Techniques), 절차(Procedures)를 체계적으로 분류하여 정리한 지식 기반 프레임워크입니다.

쉽게 풀면

MITRE ATT&CK는 공격자들이 실제로 어떤 순서와 방식으로 침입, 정보 수집, 권한 상승, 정보 유출 등을 수행하는지를 마치 백과사전처럼 항목별로 정리해 놓은 자료라고 볼 수 있습니다. "왜 공격했는지"보다 "어떻게 공격했는지"에 초점을 맞추어, 침입 초기 접근부터 목표 달성까지의 단계를 표 형태로 구조화합니다. 보안팀은 이 표를 참고해 자신들의 방어 체계에 어떤 빈틈이 있는지 점검할 수 있습니다.

왜 중요한가

정보보안학 연구와 실무에서 MITRE ATT&CK는 공격 행위를 공통된 언어로 기술하고 비교할 수 있게 해 주어, 탐지 규칙 설계, 위협 인텔리전스 공유, 방어 체계 평가 등 다양한 분야에서 표준 참조 틀로 활용됩니다. 서로 다른 조직의 침해사고 사례를 같은 분류 체계로 비교·분석할 수 있다는 점에서 학술적 가치도 큽니다.

논문에서는 이렇게 쓰입니다

"본 논문에서는 수집된 침해사고 로그를 MITRE ATT&CK 프레임워크의 전술 범주에 매핑하여 공격자의 행위 패턴을 시각화하였다."

실제 로그 데이터를 표준화된 분류 체계에 대응시켜 분석했다는 뜻입니다.

"제안된 탐지 규칙 세트는 MITRE ATT&CK의 초기 접근 및 권한 상승 기법을 기준으로 설계되었다."

프레임워크의 특정 단계를 기준 삼아 탐지 체계를 구축했다는 의미입니다.

조금 더 깊게 보면

ATT&CK는 전술(공격의 목적 단계)과 그 아래 세부 기법 및 하위 기법으로 계층 구조를 이루며, 엔터프라이즈, 모바일, ICS 등 환경별 매트릭스로 구분되어 있습니다. 이를 기반으로 방어 체계의 탐지 범위를 점검하는 ATT&CK 내비게이터 같은 보조 도구도 함께 활용됩니다.

주의할 점

ATT&CK는 특정 취약점 목록이 아니라 공격 행위 분류 체계이므로, 이를 활용한다고 해서 자동으로 방어가 완성되는 것은 아니며 조직의 상황에 맞는 해석과 적용이 필요합니다.

관련 용어