Files
artex/detections/attack/README.ko.md
T
dela 0335d572de
ci / go (push) Waiting to run
ci / go-db (agent) (push) Waiting to run
ci / go-db (config) (push) Waiting to run
ci / go-db (db) (push) Waiting to run
ci / go-db (evidence) (push) Waiting to run
ci / go-db (llmrec) (push) Waiting to run
ci / go-db (server) (push) Waiting to run
web / web (push) Waiting to run
docs / links (push) Canceled after 0s
detections / detections (push) Canceled after 0s
First Commit
2026-10-09 08:38:16 +08:00

5.5 KiB
Raw Blame History

ARTEX ATT&CK 커버리지

한국어 · English

이 저장소의 탐지 규칙이 태그하는 MITRE ATT&CK(Enterprise) 기법을 Navigator 레이어로 정리한 것입니다. Sigma 규칙의 attack.* 태그에서 손으로 만들었고, 모든 기법은 지표가 이 저장소 소스에서 확인한 문자열이나 행동인 규칙에 근거합니다. 추정으로 넣은 항목은 없으며, 일관성 테스트가 레이어와 규칙이 서로 어긋나지 않게 지킵니다.

  • artex_navigator_layer.json: ATT&CK Navigator v4.5 형식의 레이어입니다.

점수의 의미

여기서 커버리지는 "이 저장소가 이 기법을 태그하는 탐지를 제공한다"는 뜻이지, "이 기법이 완전히 덮인다"는 뜻이 아닙니다. 점수는 탐지 강도를 일부러 정직하게 매겼습니다.

  • 100: ARTEX 고유 시그니처 또는 행동. ARTEX 에만 있는 정적 지표(artex-enrich/1.0· artex-selfupdate User-Agent, 가드 감사 마커)이거나, 그 위에 세운 행동 규칙(보강 속도·팬아웃, 가드 차단 묶음)입니다.
  • 50–65: 일반 헌팅 단서. ARTEX 가드의 차단 목록을 반영한 파괴적 명령 헌팅입니다. 같은 명령은 정당한 관리자도 실행하므로 양성(benign) 활동에서도 발화합니다. 적중은 단서로 다루고 단정의 근거로 삼지 마십시오. 65 는 상관 규칙이 그 명령을 ARTEX 가드 마커와 결합해 특이도를 높인 경우를 가리킵니다.

다루는 기법

여섯 전술에 걸친 여덟 기법입니다. 각 기법은 그것을 태그하는 규칙에 대응합니다.

사용법

  1. ATT&CK Navigator를 엽니다.
  2. Open Existing Layer → Upload from local 을 골라 artex_navigator_layer.json 을 선택합니다 (또는 이 저장소의 raw 파일 URL 을 가리킵니다).
  3. 점수를 매긴 기법이 탐지 강도에 따라 색으로 구분되어 나타나고, 각 기법에는 근거가 된 규칙 파일과 방어 가이드 절을 적은 주석이 붙어 있습니다.

범위와 정직함

  • 커버리지는 완전성이 아닙니다. 여기서 점수를 받은 기법은 규칙이 그것을 태그한다는 뜻이지, 그 기법의 모든 변형을 탐지한다는 뜻이 아닙니다. 네트워크 선에서 ARTEX 고유 User-Agent 로 잡히는 신호는 정찰 단계의 보강 프로버(artex-enrich/1.0)와 공격 단계의 norma SDK WebFetch(norma/0.4) 둘뿐이고, 그 밖의 공격 트래픽은 도구 기본 지문을 따릅니다. 오래가는 탐지는 행동 기반입니다 (방어 가이드 한국어 · English 12절·4.14.2절 참조). 순수 웹 다단계 사례는 여전히 환경별 기본 규칙이 필요합니다.
  • 정적 지표는 바꿀 수 있습니다. 운영자가 User-Agent 를 다른 값으로 설정할 수 있으므로, 태그된 지표가 없다고 해서 안전하다는 뜻은 아닙니다. 규칙 파일에도 같은 유의점을 달아 두었습니다.

검증과 기여

일관성 테스트를 돌리십시오. Docker 만 있으면 되며, 레이어가 점수를 매긴 기법·전술이 정확히 규칙의 attack.* 태그와 같은지, 그리고 모든 기법이 실재하는 규칙 파일에 근거하는지 단언합니다.

detections/tests/attack/run.sh

규칙을 추가하거나 다시 태그하면 이 레이어도 맞춰 갱신하십시오. 규칙의 기법이 레이어에 없거나 레이어의 기법이 규칙에 없으면 테스트가 실패합니다. ../README.ko.md와 ../../CONTRIBUTING.md를 참조하십시오.