MITRE ATT&CK 탐지 범위는 현재 프레임워크 버전에서 귀하의 위협 모델이 우선순위를 부여한 기술 세트에 대해 검증된 귀하의 SOC가 탐지할 수 있는 적대적 기술의 비율입니다.
분모와 증명 방법이 없으면 커버리지 비율은 의미가 없습니다. 검증된 커버리지는 배포된 탐지 규칙이 필요한 데이터 소스에서 트리거되는 기술을 계산하여 귀하의 SOC가 우선 순위를 정한 기술로 나눈 기술을 계산합니다. ATT&CK v19(2026-04-28 출시). 해당 정의와 슬라이드의 숫자 사이의 모든 격차는 측정이 무너지는 곳입니다. 이 페이지는 방법, 오류 모드 및 벤더의 라이브러리 수치와 실제로 실행 중인 커버리지를 구분하는 질문을 제공합니다.
내 조직의 MITRE ATT&CK 탐지 커버리지를 어떻게 측정할 수 있습니까?
각 전술에 따라 측정되는 5단계, ATT&CK v19:
- 배포된 탐지 규칙을 인벤토리로 만드십시오.
- 각 규칙을 다음과 같이 매핑합니다. ATT&CK 대상 기술 ID.
- 매핑된 각 기술에 대한 필수 로그 소스가 수집되어 최신성, null 비율, 필드 의미 체계 등의 계약 게이트를 통과하는지 확인하십시오. 계약을 통과하지 못한 소스는 포함되지 않습니다.
- 실제 또는 시뮬레이션된 테스트 이벤트에 대해 각 규칙이 실행되는지 입증하십시오. 도구: Atomic Red Team, MITRE Caldera, AttackIQ.
- 각 전술에 대한 비율을 계산하십시오.
3단계에서 대부분의 프로그램이 조용히 후퇴합니다: 로그 소스는 기술적으로 수집이 가능하지만, null 비율 또는 스키마 드리프트로 인해 상위 탐지가 신뢰할 수 없게 됩니다.
4단계는 규칙이 한 번도 발화하지 않은 경우 및 로직 오류, 파서 변경 또는 이름이 변경된 필드로 인해 발화할 수 없는 경우 중요합니다. ATT&CK Navigator, 또는 커버리지 감사 제품 같은 Prime Hunt, 매핑 및 검증을 지원합니다.
두 전술에 걸친 기술은 전술당 한 번 계산되며, 이는 ATT&CK Navigator의 기본값입니다. 이는 소스 간 백분율을 비교할 수 있도록 유지합니다.
ATT&CK 커버리지 백분율은 실제로 무엇을 계산합니까?
기법을 세지, 하위 기술이나 절차는 세지 않으며, 각 기술은 서로 다른 데이터 종속성을 갖습니다.
T1078 (유효 계정)에는 식별 및 인증 원격 정보가 필요합니다. 클라우드 하위 기술 T1078.004 (클라우드 계정)는 식별 제공자에 연결된 클라우드 제어 플레인 로그를 추가합니다. 일반 인증 로그에 대해서만 작성된 규칙은 T1078.004를 커버하지 않으므로 유효 계정의 일부만 커버합니다.
방어 가능한 프로그램은 우선 순위화된 기술 세트를 측정하고, 분모를 명시하고 차이를 부릅니다.
탐지 콘텐츠 제공업체의 주장하는 ATT&CK 커버리지와 실제로 내 환경에서 배포되고 검증된 커버리지의 차이는 무엇입니까?
네 가지 독립적인 측정치가 존재합니다. 이들은 교환 가능하지 않으며, 마지막 것만이 귀하의 SOC가 탐지하는 것을 설명합니다.
| 커버리지 유형 | 무엇을 세고 있는가 | 누가 보고합니까 |
|---|---|---|
| 라이브러리 | 환경에 부착되지 않은 벤더의 콘텐츠 카탈로그 내에 최소한 하나의 규칙이 있는 기술 | 벤더 |
| 배포됨 | 귀하의 SIEM 또는 XDR에 설치 및 활성화된 맵에 있는 규칙이 있는 기술 | 귀하의 탐지 엔지니어링 팀 |
| 수집됨 | ATT&CK-필요한 데이터 소스가 적극적으로 수집되고 계약 및 품질 게이트를 통과하는 기술 | 귀하의 SOC 플랫폼 또는 데이터 팀 |
| 검증됨 | 실제 또는 시뮬레이션된 기술 실행에 대해 실제 트리거된 것으로 입증된 배포된 규칙 | 귀하의 SOC, 보라색 팀 또는 원자는 테스트를 통해 |
커버리지 분석 도구 같은 CardinalOps 및 Prime Hunt는 귀하의 실시간 Splunk, Elastic, 또는 Microsoft Sentinel 환경에서 주어진 매핑을 조정하여 라이브러리-to-검증 격차가 보이게 합니다.
수집하지 않는 로그 때문에 탐지할 수 없는 ATT&CK 기술은 무엇입니까?
탐지는 데이터에 의존합니다. 필요한 데이터 소스가 수집되지 않았으면 탐지는 아무리 많은 규칙이 있어도 작동하지 않습니다.
ATT&CK 탐지 전략이 사용하는 데이터 구성 요소에 우선순위를 매긴 각 기술을 맵핑하고 (ATT&CK v19.2; 버전 18은 기술당 데이터 소스를 탐지 전략, 분석 및 데이터 구성 요소로 대체), 그런 다음 귀하의 환경에서 실제로 수집되는 것과 조정합니다. 수집된 소스가 없는 기술은 0으로 점수가 매겨집니다.
| 기술 | ATT&CK v19.2 탐지 전략 및 데이터 구성 요소 | 실제로 사용된 로그 소스 | 우선순위 |
|---|---|---|---|
| T1110 브루트 포스 | DET0463: 사용자 계정 인증 (DC0002) | 식별 제공자 인증 로그 (Okta, Microsoft Entra ID) | Tier-0 |
| T1059 명령 및 스크립팅 인터프리터 | DET0516: 프로세스 생성 (DC0032), 명령 실행 (DC0064) | EDR 및 엔드포인트 프로세스 원격 정보 | Tier-0 |
| T1071 애플리케이션 계층 프로토콜 | DET0444: 네트워크 트래픽 콘텐츠 (DC0085), 네트워크 트래픽 플로우 (DC0078) | 네트워크 센서, 프록시, DNS 로그 | Tier-1 |
커버리지 추가에 따라 결측 소스를 순위 매기고, 수집 볼륨, 라이선싱, 파서 노력, 보유 비용 및 SLO 신뢰성을 고려하십시오.
Prime Hunt는 ATT&CK에 수집된 로그 소스를 매핑하고 원격 정보가 없는 기법을 나열하는 데이터 감사를 수행합니다.
내 MITRE ATT&CK 탐지 범위의 격차를 찾고 해결하려면 어떻게 해야 합니까?
규칙을 배포하고 수집된 소스를 기준으로 트리거되는 것을 입증함으로써 격차를 해결합니다. 카탈로그에 규칙을 추가하는 것은 격차를 해결하지 못합니다.
- ATT&CK Navigator를 사용하여 ATT&CK v19에 대한 히트맵을 작성하십시오.
- 위협 모델과 이미 게이트를 통과한 데이터 소스를 우선시하십시오.
- 규칙을 소싱하거나 작성합니다.
- Atomic Red Team, MITRE Caldera 또는 AttackIQ를 사용하여 처음부터 끝까지 트리거되는지 검증합니다.
- 다시 측정하십시오.
ATT&CK가 새 버전을 출시하면 무엇이 변경됩니까?
분모가 바뀝니다. 다시 계산하십시오.
ATT&CK v19 (2026년 4월 28일 최초 출시)는 이전의 방어 회피 전술을 스텔스 및 방어 손상으로 나눴습니다. 그 분할 전계산된 백분율은 그 이후의 것과 비교할 수 없습니다. 왜냐하면 분류 체계가 변경되었으면서 기술 수만 변경된 것이 아니기 때문입니다.
새로운 구조에 맵핑하고, 전술별로 다시 계산하고, 변화를 공개하십시오. 옛날 숫자를 라벨링하지 마십시오.
ATT&CK 탐지 범위를 이사회에 어떻게 보고해야 합니까?
라이브러리 크기가 아닌 검증된 범위를 보고하십시오. 이사회 패키지에는 다음 세 가지 메트릭이 포함됩니다:
| 보고 라인 | 무엇을 보여주는가 | 소유자 |
|---|---|---|
| 수집된 소스별 검증된 커버리지 | 그들이 의존하는 로그 소스에 의해 그룹화된, 발사된 것으로 입증된 기술 | 탐지 엔지니어링 |
| 틈새 목록 | 발사 규칙이나 수집된 소스가 없는 우선순위 기술, 각각에 대한 이름 소유자 | SOC 관리자 |
| 커버리지까지의 시간 | 기술 출판일부터 배포되고 입증된 탐지까지의 중간 및 P90 일수, 기술 클래스별 | SOC 관리자 |
이사회에 벤더에 대한 세 가지 질문을 제시하십시오: 커버리지의 분모는 무엇입니까, 어떤 로그 소스를 수집했다고 가정하고 있습니까, 그리고 어떤 ATT&CK 버전으로 계산됩니까?
새로운 공격 기술이 공개된 후 내 SOC가 생산에 탐지를 도입하는 데 얼마나 걸려야 합니까?
커버리지까지의 시간을 측정: 기술 출판부터 (t0) 배포되고 발사됨이 증명된 탐지까지 (t1).
커모디티 기술과 새로운 절차는 다른 창을 가지므로 중간 및 P90을 기술 클래스별로 추적하십시오. 귀하의 프로그램 성숙도에 따라 목표를 설정하십시오. 벤더의 발표된 전환 시간은 그 벤더의 파이프라인을 설명하며 귀하의 것이 아닙니다. SOC Prime의 발표된 숫자는 24시간 SLA 새로운 위협에 대한 탐지 콘텐츠에 대해.
이 작업이 유지되지 않는 곳
커버리지 백분율은 입력 요소가 알려지지 않은 경우 검출 효과를 증명할 수 없습니다: 각 소스가 계약을 통과하는지 여부, 각 규칙이 발사되었는지 여부, 분모가 실제 위험 모델 세트인지 여부. 이 세 가지를 확인할 수 없는 숫자는 카탈로그를 설명할 뿐이고 방어된 환경을 설명하지 않습니다.
커버리지 측정 체크리스트
- 규칙을 인벤토리로 만들고 ATT&CK 기술 ID (v19)로 매핑합니다.
- 매핑된 각 기술에 대한 필수 데이터 소스 수집 및 신선도, null 비율, 필드 의미 체계 게이트를 통과하고 있는지 확인합니다.
- 실제 또는 시뮬레이션된 실행에 대해 각 규칙을 실행한 것으로 입증됨.
- 분모: 위협 모델에 대한 우선순위를 부여받은 기술.
- 각 전술별로 계산된 커버리지, 전술 간 기법은 전술당 한 번 계산됨.
- 수집 볼륨, 라이선싱
- 이사회 보고서는 소스당 검증된 커버리지, 소유자가 있는 갭, 커버리지까지의 시간을 보여줍니다.
- 모든 ATT&CK 버전 변경 시 커버리지를 다시 계산하고 차이를 발표합니다.
FAQ
내 조직의 MITRE ATT&CK 탐지 커버리지를 어떻게 측정할 수 있습니까?
배포된 규칙을 인벤토리하고, 각 규칙을 ATT&CK 기술 ID에 매핑하고, 각 필수 데이터 소스가 수집되어 품질 게이트를 통과했는지 확인하고, 각 규칙이 테스트 이벤트에 대해 발화했는지 입증하고, ATT&CK v19에 대한 각 전술별로 비율을 계산합니다. ATT&CK Navigator, Atomic Red Team 및 MITRE Caldera는 매핑 및 검증 단계를 지원합니다. Prime Hunt는 SIEM 환경 전반에 걸쳐 커버리지 감사를 지원합니다.
내 MITRE ATT&CK 탐지 범위의 격차를 찾고 닫으려면 어떻게 해야 합니까?
우선 순위 선정된 기술 세트에 대한 현재 커버리지의 히트맵을 작성하고 풀 ATT&CK 매트릭스가 아닌 것입니다. 격차를 좁히는 것은 수집된 데이터 소스를 기준으로하는 규칙을 배포하고 해당 규칙이 발화했는지 입증하는 것을 의미합니다.
수집하지 않는 로그 때문에 탐지할 수 없는 ATT&CK 기술은 무엇입니까?
우선순위 지정된 각 기술을 ATT&CK에 필수적인 데이터 소스에 매핑한 다음 실제로 수집되는 소스 대비 조정하십시오. 필수 데이터 소스가 수집되지 않은 기술은 소유한 규칙에 관계없이 0점을 기록합니다. 커버리지와 비용을 공개하고 수집에 대한 비용을 분석하여 수집하지 않은 소스를 순위 매깁니다.
새로운 공격 기술이 공개된 후 내 SOC가 생산에 탐지를 도입하는 데 얼마나 걸려야 합니까?
커버리지까지의 시간을 추적하십시오: 기술 발표부터 생산에서 입증된 탐지가 배포될 때까지의 간격. 기술 클래스별로 중간 및 P90을 측정하십시오. 벤더 벤치마크에서가 아니라 자신의 프로그램 성숙도를 기준으로 목표를 설정하십시오.
벤더의 주장하는 ATT&CK 커버리지와 내 환경의 검증된 커버리지의 차이는 무엇입니까?
벤더의 라이브러리 수치는 카탈로그의 최소 하나의 규칙이 있는 기술을 세어봅니다. 검증된 커버리지는 귀하의 환경에서 수집된 데이터 소스에 대해 배포된 규칙이 발사되는 기술만을 세어봅니다. 구매자의 숫자는 항상 검증된 것입니다.
ATT&CK 탐지 범위를 이사회에 어떻게 보고해야 합니까?
세 가지 메트릭을 보고하십시오: 수집된 소스별 검증된 커버리지, 이름이 지정된 소유자가 있는 우선순위 갭 목록 및 새로운 기술에 대한 커버리지까지의 시간. 그 벤더 번호에 대해 이사회에게 세 가지 자격을 부여하는 질문을 제시합니다: 어떤 수집된 로그 소스와 어떤 ATT&CK 버전입니까?
ATT&CK가 새 버전을 출시하면 무엇이 바뀝니까?
분모가 변경됩니다. 이전 버전에서 계산된 백분율은 다른 숫자입니다. 규칙을 새로운 분류 체계로 다시 매핑하고, 전술별로 다시 계산하고, 차이를 발표하십시오. ATT&CK v19(2026년 4월 28일 출시)은 방어 회피를 스텔스 및 방어 손상으로 분할해 버전 v19 이전의 숫자와 다시 계산 없이 비교할 수 없게 했습니다.
수행 가능한 또는 의미 있는 100% ATT&CK 커버리지는 가능합니까?
일부 기술에는 귀하의 환경에서 수집하지 않는 데이터 소스가 필요합니다. 다른 기술은 단일 규칙으로는 탐지가 불가능한 절차를 설명합니다. 수집 확장은 수집 볼륨, 라이선싱 및 보유 비용을 갖습니다. 방어 가능한 프로그램은 우선순위 지정된 기술 세트를 목표로 하고 분모를 명시하며 운영적인 정의가 없는 총수를 추구하지 않습니다.
관련 독서
- 공격 체인: 모든 위협 뒤에 숨겨진 전체 스토리 보기 (2026년 8월)
- MITRE Attack Flow v3.0.0 (2025년 10월)
- Uncoder AI는 Sigma 규칙에서 MITRE ATT&CK 태그 자동화를 수행합니다 (2025년 4월)