MITRE ATT&CK for ICS: กรอบจำแนกภัยคุกคามที่ทีมรักษาความปลอดภัย OT ต้องเข้าใจ
เมื่อภัยคุกคามทางไซเบอร์ต่อระบบควบคุมอุตสาหกรรมซับซ้อนขึ้น การป้องกันโดยอาศัยสัญชาตญาณหรืออุปกรณ์เดี่ยวๆ ไม่เพียงพอ สิ่งที่วงการความมั่นคงปลอดภัย OT ต้องการคือ กรอบความเข้าใจภัยคุกคามที่เป็นระบบ นั่นคือ MITRE ATT&CK for ICS ฐานข้อมูล TTPs (Tactics, Techniques, & Procedures) ที่จำแนกพฤติกรรมการโจมตีระบบอุตสาหกรรมออกเป็นขั้นตอนที่ตรวจสอบและวางแผนป้องกันได้อย่างชาญฉลาด MITRE ATT&CK for ICS คืออะไร? MITRE ATT&CK for ICS เป็นส่วนหนึ่งของ MITRE ATT&CK Framework ที่ออกแบบเฉพาะสำหรับระบบควบคุมอุตสาหกรรม (Industrial Control Systems) โดยจำแนกวิธีการโจมตีออกเป็น 11 Tactics (เป้าหมายเชิงกลยุทธ์) และภายในแต่ละ Tactic มี Techniques (วิธีการเฉพาะ) ที่ผู้โจมตีใช้จริง ทำให้ทีมรักษาความปลอดภัยเข้าใจเส้นทางการโจมตีทั้งหมด ไม่ใช่แค่จุดเริ่มต้นหรือจุดสิ้นสุด จุดเด่นของ ATT&CK for ICS คือการอ้างอิง การโจมตีจริงที่เคยเกิดขึ้น เช่น การโจมตีโรงไฟฟ้ายูเครน (2015, 2016), มัลแวร์ TRITON ที่โจมตี Safety Instrumented System (2017), & การก่อกวนระบบน้ำประปาในสหรัฐอเมริกา (2021) ทำให้แต่ละ Technique มีหลักฐานเชิงประจักษ์รองรับ 11 Tactics ของ ATT&CK for ICS ลำดับ Tactic คำอธิบาย ตัวอย่าง Technique 1Initial Accessการเข้าถึงเครือข่าย OT เป็นครั้งแรกSpearphishing, External Remote Services, Drive-by Compromise 2Executionการรันโค้ดบนระบบเป้าหมายCommand-Line Interface, Scripting, User Execution 3Persistenceการรักษาการเข้าถึงให้อยู่ได้นานModify Program, Scheduled Task, System Firmware 4Privilege Escalationการยกระดับสิทธิ์ในระบบExploitation for Privilege Escalation, Valid Accounts 5Defense Evasionการหลบหลีกเครื่องมือตรวจจับMasquerading, Encrypted Channel, Rootkit 6Credential Accessการขโมยข้อมูลประจำตัวCredential Dumping, Brute Force, Sniffing 7Discoveryการสำรวจโครงสร้างเครือข่าย & อุปกรณ์Network Connection Enumeration, I/O Module Discovery 8Lateral Movementการขยายการโจมตีในเครือข่ายDefault…









