MITRE ATT&CK, Cybersecurity, EDR, XDR, MDR
Please wait...
1786356967.jpg
1789978717.jpg
1788343577.jpg
1788343655.jpg
1789468875.jpg
1788244639.jpg
1788342950.jpg
1789022451.jpg
1788343721.jpg
1786675231.jpg
1788259208.jpg
SOLUTIONS CORNER
What Is MITRE ATT and CK

ภัยคุกคามทางไซเบอร์ในปัจจุบันไม่ได้จบเพียงแค่การตรวจพบ Malware หรือการป้องกันไม่ให้ผู้ไม่หวังดีเข้าสู่ระบบเท่านั้น เพราะ Cyber Attack หนึ่งครั้งอาจประกอบด้วยหลายขั้นตอน ตั้งแต่การรวบรวมข้อมูลเป้าหมาย การส่ง Phishing การขโมย Credential การยกระดับสิทธิ์ ไปจนถึงการเคลื่อนที่ภายใน Network และนำข้อมูลสำคัญออกจากองค์กร คำถามสำหรับทีม Security จึงไม่ใช่เพียงว่า “องค์กรมี Antivirus หรือ Firewall แล้วหรือยัง?” แต่ควรถามเพิ่มเติมว่า “หากผู้โจมตีเข้ามาในระบบแล้ว เราสามารถมองเห็นและตรวจจับพฤติกรรมของผู้โจมตีได้มากแค่ไหน?” หนึ่งใน Framework ที่ช่วยให้องค์กรทำความเข้าใจพฤติกรรมเหล่านี้ได้อย่างเป็นระบบคือ MITRE ATT&CK

ภาพจำลองเส้นทาง Cyber Attack และการตรวจจับภัยคุกคามตามแนวคิด MITRE ATT&CK
 

MITRE อธิบาย ATT&CK ว่าเป็น Knowledge Base ของ Tactics และ Techniques ของผู้โจมตี ซึ่งอ้างอิงจากพฤติกรรมที่พบจากเหตุการณ์จริง และเปิดให้บุคคลหรือองค์กรนำไปใช้งานได้โดยไม่มีค่าใช้จ่าย
 

MITRE ATT&CK คืออะไร?

MITRE ATT&CK ย่อมาจาก Adversarial Tactics, Techniques, and Common Knowledge เป็น Knowledge Base และ Framework สำหรับจัดหมวดหมู่พฤติกรรมของ Cyber Adversary หรือผู้โจมตีทางไซเบอร์ตลอดช่วงของการโจมตี MITRE เริ่มพัฒนา ATT&CK ในปี 2013 เพื่อบันทึก Tactics, Techniques และ Procedures หรือ TTPs ที่ Advanced Persistent Threat ใช้กับระบบ Windows Enterprise ก่อนที่จะขยายขอบเขตครอบคลุม Enterprise IT, Cloud และ Platform อื่น ๆ ในภายหลัง
 

สิ่งสำคัญคือ MITRE ATT&CK ไม่ใช่ Security Product จึงไม่ใช่ Antivirus, Firewall, EDR หรือระบบที่สามารถ Block การโจมตีได้ด้วยตัวเอง แต่ทำหน้าที่เป็นเสมือน ภาษากลางสำหรับอธิบายพฤติกรรมของผู้โจมตี ช่วยให้ Security Team วิเคราะห์ได้ว่า ผู้โจมตีต้องการทำอะไร ใช้วิธีใด พฤติกรรมที่ตรวจพบเกี่ยวข้องกับส่วนใดของการโจมตี และระบบ Security ขององค์กรสามารถมองเห็นพฤติกรรมนั้นได้หรือไม่ ผู้ที่ต้องการเริ่มศึกษาโครงสร้างของ ATT&CK สามารถดูแนวคิดหลักและกรณีใช้งานได้จากหน้า Get Started ของ MITRE ATT&CK


MITRE ATT&CK Matrix คืออะไร?

ข้อมูลของ ATT&CK ถูกจัดให้อยู่ในรูปแบบที่เรียกว่า ATT&CK Matrix สำหรับระบบองค์กรจะใช้ Enterprise ATT&CK Matrix ซึ่งแสดง Tactics เป็น Column และภายในแต่ละ Tactic ประกอบด้วย Techniques และ Sub-techniques ที่เกี่ยวข้อง ปัจจุบัน Enterprise Matrix ครอบคลุม Platform เช่น Windows, macOS, Linux, Office Suite, Identity Provider, SaaS, IaaS, Network Devices, Containers และ ESXi สามารถดู Matrix ฉบับปัจจุบันได้โดยตรงที่ MITRE Enterprise ATT&CK Matrix
 

Tactic, Technique, Sub-technique และ Procedure ต่างกันอย่างไร?

หัวใจสำคัญของ ATT&CK คือการแบ่งพฤติกรรมของผู้โจมตีออกเป็นระดับต่าง ๆ ได้แก่ Tactic → Technique → Sub-technique → Procedure MITRE อธิบายองค์ประกอบเหล่านี้ไว้ในหน้า ATT&CK Get Started โดย Tactic หมายถึง “Why” หรือเหตุผลที่ผู้โจมตีดำเนินการ ส่วน Technique หมายถึง “How” หรือวิธีที่ผู้โจมตีใช้เพื่อบรรลุเป้าหมาย
 

Tactic — ผู้โจมตีต้องการทำอะไร?

Tactic คือเป้าหมายหรือเหตุผลที่ผู้โจมตีดำเนินการ ตัวอย่างเช่น Credential Access หมายถึงผู้โจมตีกำลังพยายามเข้าถึงหรือขโมย Account และ Credential จึงสามารถมอง Tactic เป็นคำถามว่า “Why — ผู้โจมตีทำสิ่งนี้ไปเพื่ออะไร?” MITRE มีหน้ารวม Enterprise Tactics พร้อมคำอธิบายของแต่ละ Tactic ไว้โดยเฉพาะ ดู MITRE ATT&CK Enterprise Tactics


Technique — ผู้โจมตีทำอย่างไร?

Technique คือวิธีการที่ผู้โจมตีใช้เพื่อให้บรรลุเป้าหมายของ Tactic จึงตอบคำถามว่า “How — ผู้โจมตีทำอย่างไร?” ตัวอย่างเช่น หากเป้าหมายคือ Credential Access ผู้โจมตีอาจใช้ Technique สำหรับดึง Credential ออกจากระบบ MITRE ระบุว่า Enterprise ATT&CK ปัจจุบันมี 222 Techniques และ 475 Sub-techniques MITRE ATT&CK ผู้สนใจสามารถสำรวจรายละเอียดของแต่ละ Technique ได้จาก MITRE Enterprise Techniques


Sub-technique — วิธีการที่เฉพาะเจาะจงมากขึ้น

Technique บางประเภทสามารถแบ่งออกเป็น Sub-technique เพื่ออธิบายพฤติกรรมในระดับที่ละเอียดกว่า การแบ่งระดับนี้ช่วยให้ทีม Security สามารถระบุได้ละเอียดขึ้นว่าพฤติกรรมใดเกิดขึ้นจริง และสามารถนำไปใช้ในการสร้าง Detection หรือวิเคราะห์ Incident ได้แม่นยำกว่าเพียงการระบุชื่อ Technique หลัก


Procedure — สิ่งที่ผู้โจมตีทำจริง

Procedure คือการนำ Technique หรือ Sub-technique ไปใช้จริงโดย Threat Actor, Malware หรือ Campaign ดังนั้น ATT&CK ไม่ได้บอกเพียงว่า “ผู้โจมตีสามารถทำอะไรได้บ้าง” แต่ยังมีตัวอย่างว่าพฤติกรรมเหล่านั้นเคยถูกนำไปใช้อย่างไรในเหตุการณ์จริงด้วย สามารถอ่านรายละเอียดเพิ่มเติมเกี่ยวกับโครงสร้างเหล่านี้ได้ที่ MITRE ATT&CK FAQ


โครงสร้าง MITRE ATT&CK Tactic Technique Sub-technique และ Procedure

MITRE ATT&CK Enterprise มี Tactics อะไรบ้าง?

ปัจจุบัน Enterprise ATT&CK มี 15 Tactics MITRE ATT&CK

Tactic เป้าหมายของผู้โจมตี
Reconnaissance รวบรวมข้อมูลเพื่อเตรียมการโจมตี
Resource Development เตรียม Resource หรือ Infrastructure
Initial Access หาทางเข้าสู่ระบบ
Execution รัน Code หรือ Command
Persistence รักษาการเข้าถึงระบบ
Privilege Escalation เพิ่มระดับสิทธิ์
Stealth ซ่อนพฤติกรรมให้ดูเหมือนกิจกรรมปกติ
Defense Impairment ลดหรือทำลายประสิทธิภาพของระบบ Security
Credential Access ขโมย Account หรือ Credential
Discovery สำรวจ Environment
Lateral Movement เคลื่อนที่ไปยังระบบอื่น
Collection รวบรวมข้อมูล
Command and Control ติดต่อและควบคุมระบบที่ถูกโจมตี
Exfiltration นำข้อมูลออกจากระบบ
Impact สร้างผลกระทบต่อระบบหรือข้อมูล

สามารถดูรายละเอียดและ Techniques ภายใต้แต่ละ Tactic ได้จาก MITRE ATT&CK Enterprise Tactics

MITRE ATT&CK Enterprise Matrix 15 Tactics
 

ทำไมบางข้อมูลจึงบอกว่า MITRE ATT&CK มี 14 Tactics?

หากเคยเห็น Diagram หรือบทความเก่า อาจพบชื่อ Defense Evasion และระบุว่า Enterprise ATT&CK มี 14 Tactics ตั้งแต่ ATT&CK v19 ซึ่งเผยแพร่เมื่อวันที่ 28 เมษายน 2026 MITRE ได้แยก Defense Evasion ออกเป็น 2 Tactics ได้แก่ Stealth และ Defense Impairment ทำให้ Enterprise ATT&CK มี 15 Tactics ในโครงสร้างปัจจุบัน
 

ตัวอย่าง Cyber Attack เมื่อมองผ่าน MITRE ATT&CK

ลองสมมติว่าพนักงานในองค์กรได้รับ Phishing Email และดำเนินการตามสิ่งที่ผู้โจมตีต้องการ เมื่อมองเหตุการณ์ผ่าน ATT&CK อาจเห็นภาพการโจมตีประมาณนี้
 

Initial Access
ผู้โจมตีหาช่องทางเข้าสู่ Environment ขององค์กร

↓

Execution
มีการรัน Command หรือ Code ภายในระบบ

↓

Persistence
ผู้โจมตีสร้างวิธีเพื่อรักษาการเข้าถึงระบบ

↓

Credential Access
พยายามเข้าถึง Account หรือ Credential เพิ่มเติม

↓

Discovery
สำรวจ Computer, Account, Server และ Network

↓

Lateral Movement
เคลื่อนที่ไปยังระบบอื่นภายในองค์กร

↓

Collection
รวบรวมข้อมูลที่เป็นเป้าหมาย

↓

Exfiltration / Impact
นำข้อมูลออกจากองค์กร หรือดำเนินการที่สร้างผลกระทบต่อระบบ

ตัวอย่าง Cyber Attack Flow ตาม MITRE ATT&CK

 

อย่างไรก็ตาม ATT&CK ไม่ใช่ Flow Chart ที่กำหนดว่าการโจมตีจะต้องดำเนินตามลำดับจากซ้ายไปขวาเสมอไป ผู้โจมตีสามารถใช้ Technique หลายประเภท ข้ามบาง Tactic หรือย้อนกลับไปใช้ Technique เดิมได้ตามสถานการณ์

 

MITRE ATT&CK ช่วยองค์กรด้าน Cybersecurity อย่างไร?

1. ตรวจสอบ Security Coverage

องค์กรสามารถนำ ATT&CK มาใช้ตรวจสอบว่า Security Control ที่มีอยู่สามารถมองเห็นหรือตรวจจับ Technique ใดได้บ้าง ตัวอย่างเช่น องค์กรอาจมี Endpoint Security, EDR, Firewall และ SIEM แล้ว แต่เมื่อนำ Detection ต่าง ๆ มา Mapping กับ ATT&CK อาจพบว่ายังมี Technique บางส่วนที่ไม่มี Telemetry หรือ Detection ที่เพียงพอ หน่วยงาน CISA ระบุว่า ATT&CK สามารถใช้เพื่อค้นหา Defensive Gap, ประเมินความสามารถของ Security Tool, จัดระบบ Detection, Threat Hunting, Red Team Activity และตรวจสอบ Mitigation Control ได้
(CISA หรือ Cybersecurity and Infrastructure Security Agency คือหน่วยงานด้าน Cybersecurity ของรัฐบาลสหรัฐฯ ที่เผยแพร่แนวทางและ Best Practices สำหรับการป้องกันและรับมือภัยคุกคามทางไซเบอร์)
 

2. ใช้สำหรับ Threat Hunting

Threat Hunting คือการค้นหาพฤติกรรมที่อาจเป็นภัยคุกคามเชิงรุก แทนที่จะรอ Security Alert เพียงอย่างเดียว ตัวอย่างเช่น ทีม Security อาจเริ่มต้นด้วยคำถามว่า “หากผู้โจมตีสามารถเข้าถึง Endpoint ได้แล้ว มี Technique ใดที่อาจถูกนำมาใช้เพื่อขโมย Credential?” จากนั้นจึงตรวจสอบ Endpoint Telemetry, Authentication Event, Log และ Network Activity ที่เกี่ยวข้อง ATT&CK จึงสามารถทำหน้าที่เป็น Framework สำหรับตั้งสมมติฐานและจัดโครงสร้างการทำ Threat Hunting ได้
 

3. ช่วยวิเคราะห์ Security Incident

เมื่อเกิด Incident ทีม Security สามารถ Mapping พฤติกรรมที่ตรวจพบกับ ATT&CK Techniques เช่น Phishing → Execution → Credential Access → Discovery → Lateral Movement การ Mapping ช่วยให้ Analyst เชื่อมโยง Event หลายจุดเข้าด้วยกัน และช่วยระบุว่าควรตรวจสอบข้อมูลหรือระบบใดเพิ่มเติม อย่างไรก็ตาม CISA เตือนว่าการ Mapping ATT&CK ควรมี Technical Context ที่เพียงพอ ไม่ควรเลือก Technique เพียงเพราะชื่อหรือคำอธิบายดูคล้ายกับเหตุการณ์ เนื่องจากอาจทำให้ Mapping ผิดและลดประโยชน์ของข้อมูลได้
 

4. ใช้กับ Red Team และ Purple Team

Red Team สามารถใช้ ATT&CK เป็น Framework สำหรับกำหนด Attack Scenario และเลือก Techniques ที่ต้องการทดสอบ ส่วน Blue Team สามารถตรวจสอบว่าระบบ Detection สามารถมองเห็นพฤติกรรมเหล่านั้นได้หรือไม่ เมื่อนำทั้งสองฝ่ายมาทำงานร่วมกันแบบ Purple Team ก็สามารถใช้ ATT&CK Technique ID เป็นภาษากลางสำหรับกำหนด Scenario และวิเคราะห์ผลการทดสอบได้
 

MITRE ATT&CK กับ EDR, XDR, SIEM และ MDR

MITRE ATT&CK สามารถใช้ร่วมกับ Security Technology ได้หลายประเภท แต่ไม่ได้ทำหน้าที่แทนระบบเหล่านั้น
 

EDR

Endpoint Detection and Response (EDR) ช่วยเก็บและวิเคราะห์พฤติกรรมบน Endpoint เมื่อพบพฤติกรรมที่น่าสงสัย Detection สามารถถูก Mapping กับ ATT&CK Technique เพื่อช่วยให้ Security Analyst เห็น Context ของเหตุการณ์ได้ง่ายขึ้น
 

XDR

Extended Detection and Response (XDR) ขยาย Visibility ไปยังข้อมูลจากหลาย Security Layer เช่น Endpoint, Identity, Email, Network และ Cloud. ATT&CK สามารถเป็นภาษากลางสำหรับเชื่อมโยงพฤติกรรมจากระบบเหล่านี้เข้าด้วยกัน
 

SIEM

Security Information and Event Management (SIEM) รวบรวม Log และ Event จากระบบต่าง ๆ เพื่อวิเคราะห์ร่วมกัน Security Team สามารถอ้างอิง ATT&CK Technique เมื่อต้องการสร้าง Detection Use Case หรือประเมิน Detection Coverage
 

MDR

Managed Detection and Response (MDR) เป็นบริการที่มี Security Analyst ช่วย Monitoring, Investigate และ Respond ต่อ Threat. ATT&CK สามารถช่วยให้ Analyst Mapping พฤติกรรมที่ตรวจพบและเชื่อมโยง Alert หลายเหตุการณ์เข้าด้วยกัน ประเด็นสำคัญจึงไม่ได้อยู่เพียงว่า “ตรวจพบ Malware หรือไม่?” แต่รวมถึง “พฤติกรรมที่เกิดขึ้นบ่งบอกว่าผู้โจมตีกำลังพยายามทำอะไร?”

MITRE ATT&CK กับ EDR XDR SIEM SOC และ MDR


ทำไมองค์กรควรทำความเข้าใจ MITRE ATT&CK?

Cyber Attack สมัยใหม่ไม่จำเป็นต้องใช้ Malware ใหม่เสมอไป ผู้โจมตีอาจใช้ Credential ที่ถูกขโมย ใช้เครื่องมือที่มีอยู่แล้วในระบบ หรือดำเนินกิจกรรมบางอย่างที่หากมองแยกเป็น Event เดียวอาจดูเหมือนพฤติกรรมปกติ ดังนั้นองค์กรจึงต้องมองมากกว่าชื่อ Malware หรือ Signature เพียงอย่างเดียว MITRE ATT&CK สามารถนำมาใช้เป็น Framework กลางสำหรับการทำความเข้าใจพฤติกรรมของ Threat Actor, Mapping Incident, Threat Hunting, Detection Engineering, ประเมิน Security Coverage ตลอดจน Red Team และ Purple Team MITRE ยังรวบรวมแนวทางการประยุกต์ ATT&CK สำหรับ Detections and Analytics, Threat Intelligence, Adversary Emulation และ Assessment ไว้ในหน้า MITRE ATT&CK – Get Started

 

สรุป MITRE ATT&CK คืออะไร?

MITRE ATT&CK คือ Knowledge Base และ Framework ที่รวบรวม Tactics และ Techniques ของผู้โจมตีทางไซเบอร์จากพฤติกรรมที่พบจริง ATT&CK ช่วยเปลี่ยนมุมมองจากการถามเพียงว่า “โดน Malware อะไร?” ไปสู่การวิเคราะห์ว่า “ผู้โจมตีกำลังทำอะไร ใช้วิธีใด และองค์กรสามารถมองเห็นพฤติกรรมนั้นได้หรือไม่?”
 

องค์กรสามารถนำ ATT&CK ไปประยุกต์ใช้กับ Threat Hunting, Incident Response, Detection Engineering, Red Team, Purple Team รวมถึงการประเมิน Coverage ของ Security Control ต่าง ๆ ได้ อย่างไรก็ตาม MITRE ATT&CK เป็น Framework และ Knowledge Base ไม่ใช่ Security Solution ที่สามารถหยุดการโจมตีได้ด้วยตัวเอง จึงควรใช้ร่วมกับ Security Technology, Process และบุคลากรที่เหมาะสม
 

หากองค์กรของคุณต้องการวางแผนหรือยกระดับระบบ Cybersecurity ไม่ว่าจะเป็น Endpoint Security, EDR, XDR, SIEM หรือ MDR ทีมงาน QuickServ พร้อมให้คำปรึกษาและช่วยประเมินแนวทางที่เหมาะสมกับระบบ IT และความต้องการขององค์กร สามารถติดต่อทีมงาน QuickServ ได้ที่

LINE: @quickserv
โทร 02-496-1234
หรือ แชตบอต “น้องคิว” บนเว็บไซต์
 
เวลาทำการ:
จันทร์–ศุกร์ 08:30–18:00 น.
วันเสาร์ 09:00–16:00 น.
 

FAQ: คำถามที่พบบ่อยเกี่ยวกับ MITRE ATT&CK

MITRE ATT&CK คืออะไร?

MITRE ATT&CK คือ Knowledge Base สำหรับจัดหมวดหมู่พฤติกรรมของผู้โจมตีทางไซเบอร์ โดยอ้างอิงจากพฤติกรรมที่พบจริง สามารถดูข้อมูลต้นฉบับได้จาก เว็บไซต์ MITRE ATT&CK
 

MITRE ATT&CK ย่อมาจากอะไร?

ATT&CK ย่อมาจาก Adversarial Tactics, Techniques, and Common Knowledge
 

MITRE ATT&CK Matrix คืออะไร?

MITRE ATT&CK Matrix คือตารางที่จัดกลุ่ม Tactics และ Techniques ของผู้โจมตี สำหรับระบบองค์กรสามารถดูได้จาก Enterprise ATT&CK Matrix
 

Tactic และ Technique ต่างกันอย่างไร?

Tactic คือ Why หรือเป้าหมายที่ผู้โจมตีต้องการบรรลุ ส่วน Technique คือ How หรือวิธีการที่ใช้เพื่อให้บรรลุเป้าหมายนั้น
 

MITRE ATT&CK มีกี่ Tactics?

Enterprise ATT&CK ปัจจุบันมี 15 Tactics ตั้งแต่ Reconnaissance จนถึง Impact
 

MITRE ATT&CK เป็น Antivirus หรือไม่?

ไม่ใช่ MITRE ATT&CK เป็น Knowledge Base และ Framework ไม่ได้ทำหน้าที่ Scan, Detect หรือ Block Malware ด้วยตัวเอง
 

MITRE ATT&CK ใช้กับ EDR หรือ XDR ได้หรือไม่?

ได้ Detection และ Event ที่พบจากระบบ EDR หรือ XDR สามารถ Mapping เข้ากับ ATT&CK Techniques เพื่อช่วยให้ Security Analyst วิเคราะห์พฤติกรรมของผู้โจมตีและประเมิน Detection Coverage
 

MITRE ATT&CK ใช้สำหรับ Threat Hunting ได้หรือไม่?

ได้ CISA ระบุว่า ATT&CK สามารถใช้เพื่อ Organize Detections, Hunt for Threats, หา Defensive Gap และทำ Red Team Activity ได้ สามารถดูข้อมูลเพิ่มเติมได้ที่ CISA – Best Practices for MITRE ATT&CK Mapping


MITRE ATT&CK ใช้กับ Cloud ได้หรือไม่?

ได้ Enterprise Matrix ครอบคลุมทั้ง SaaS, IaaS และ Identity Provider รวมถึง Windows, Linux, macOS, Network Devices, Containers และ ESXi
 

MITRE ATT&CK ฟรีหรือไม่?

MITRE ระบุว่า ATT&CK เปิดให้บุคคลและองค์กรนำไปใช้งานได้โดยไม่มีค่าใช้จ่าย

Array
(
    [0] => Array
        (
            [name] => Home
            [url] => https://www.quickserv.co.th
        )

    [1] => Array
        (
            [name] => Knowledge Base
            [url] => https://www.quickserv.co.th/knowledge-base
        )

    [2] => Array
        (
            [name] => Solutions
            [url] => https://www.quickserv.co.th/knowledge-base/solutions
        )

    [3] => Array
        (
            [name] => What Is Mitre Att And Ck
            [url] => https://www.quickserv.co.th/knowledge-base/solutions/what-is-mitre-att-and-ck
        )

)
ควิกเซิร์ฟ
สินค้า
งานระบบ
บริการ
กิจกรรม
ออนไลน์