MITER 每年会针对不同的攻击组织进行模拟,对参加的各个安全厂商进行评估。2021 年 4 月 20 日,MITER 发布了最新一轮的 ATT&CK 安全解决方案评估结果。这是继 2018 年测试评估检测 APT3、2019 年测试评估检测 APT29 后的第三轮评估测试,2020 年测试评估的目标是检测 Carbanak/FIN7。

本轮评估有 29 个安全厂商参加,包括 Microsoft、Cisco 等大厂;CrowdStrike、Carbon Black 等终端安全强势厂商;Bitdefender、McAfee、Symantec 等传统安全厂商等,具体如下所示:

Carbanak/FIN7 从 2013 年开始活跃,于 2018 年被跨国联合行动沉重打击后仍在活动。数年间在全球三十多个国家/地区造成了超过 10 亿欧元的损失,累计窃取了超过 1500 万张信用卡信息。

MITRE 模拟了 Carbanak/FIN7 的复杂攻击手法,评估不同安全解决方案的检测与分析能力。每个参与测评的厂商都单独提供结果,评估指标如下所示:

  • 检测数量:检测总数,包括原始遥测和分析检测

  • 分析覆盖:能提供额外上下文检测的子步骤数量

  • 遥测覆盖:最少处理就能检测的子步骤数量

  • 可见数量:可分析或遥测的子步骤数量

将各个厂商的数据整理在一起,如下所示:

厂商检测数量分析覆盖遥测覆盖可见数量
AhnLab123378090
Bitdefender366151150158
Check Point330157161162
Cisco16042112122
CrowdStrike23164141152
Cybereason302148153160
CyCraft264125128130
BlackBerry Cylance25399134141
Cynet261107140153
Elastic21463138140
ESET27193143147
Fidelis282119147147
FireEye259124117136
Fortinet19668113117
F-Secure25380137152
GoSecure1535984100
Malwarebytes1878599116
McAfee27493148151
Micro Focus1468256122
Microsoft356134148151
Open Text23867122125
Palo Alto Networks335149154169
ReaQta220101119135
SentinelOne333159164174
Sophos15739114118
Symantec282122143159
Trend Micro338139162167
Uptycs20462124127
VMware Carbon Black27890152154

值得注意的是,有些 Linux 环境的子步骤因为有些厂商没有对应的 Agent 无法检测,包括 AhnLab、ESET、Fortinet、GoSecure、Malwarebytes、Open Text、Sophos。

按检测数量进行排序,如下所示:

按分析覆盖进行排序,如下所示:

按遥测覆盖进行排序,如下所示:

按可见数量进行排序,如下所示:

取各项的 TOP3 如下所示:

参与测评的 29 个安全厂商还是以美国的厂商为主,单是美国自己就占到了 18 家,在网络安全领域较为强势的英国和以色列紧随其后。而有些厂商缺席了本次评估测试,例如参与过此前评估的卡巴斯基未参与本次评估。

ATT&CK 的三轮评估使用了知名 APT 和黑产组织进行模拟,无论是专攻 EDR 领域的厂商还是号称能够进行高级威胁检测的厂商都可以参与评估模拟,从参加的厂商来看也是不同细分领域都有厂商参加,希望将来能有更多的国内安全厂商参与评估。

附录一

两个场景下不同阶段的检测数量如下所示,想要看具体的数字可在附录二的每个厂商的具体页面中进行查看。

附录二

厂商评估结果地址
AhnLabhttps://attackevals.mitre-engenuity.org/enterprise/participants/ahnlab/?adversary=carbanak_fin7
Bitdefenderhttps://attackevals.mitre-engenuity.org/enterprise/participants/bitdefender/?adversary=carbanak_fin7
Check Pointhttps://attackevals.mitre-engenuity.org/enterprise/participants/checkpoint/?adversary=carbanak_fin7
Ciscohttps://attackevals.mitre-engenuity.org/enterprise/participants/cisco/?adversary=carbanak_fin7
CrowdStrikehttps://attackevals.mitre-engenuity.org/enterprise/participants/crowdstrike/?adversary=carbanak_fin7
Cybereasonhttps://attackevals.mitre-engenuity.org/enterprise/participants/cybereason/?adversary=carbanak_fin7
CyCrafthttps://attackevals.mitre-engenuity.org/enterprise/participants/cycraft/?adversary=carbanak_fin7
BlackBerry Cylancehttps://attackevals.mitre-engenuity.org/enterprise/participants/cylance/?adversary=carbanak_fin7
Cynethttps://attackevals.mitre-engenuity.org/enterprise/participants/cynet/?adversary=carbanak_fin7
Elastichttps://attackevals.mitre-engenuity.org/enterprise/participants/elastic/?adversary=carbanak_fin7
ESEThttps://attackevals.mitre-engenuity.org/enterprise/participants/eset/?adversary=carbanak_fin7
Fidelishttps://attackevals.mitre-engenuity.org/enterprise/participants/fidelis/?adversary=carbanak_fin7
FireEyehttps://attackevals.mitre-engenuity.org/enterprise/participants/fireeye/?adversary=carbanak_fin7
Fortinethttps://attackevals.mitre-engenuity.org/enterprise/participants/fortinet/?adversary=carbanak_fin7
F-Securehttps://attackevals.mitre-engenuity.org/enterprise/participants/f-secure/?adversary=carbanak_fin7
GoSecurehttps://attackevals.mitre-engenuity.org/enterprise/participants/gosecure/?adversary=carbanak_fin7
Malwarebyteshttps://attackevals.mitre-engenuity.org/enterprise/participants/malwarebytes/?adversary=carbanak_fin7
McAfeehttps://attackevals.mitre-engenuity.org/enterprise/participants/mcafee/?adversary=carbanak_fin7
Micro Focushttps://attackevals.mitre-engenuity.org/enterprise/participants/microfocus/?adversary=carbanak_fin7
Microsofthttps://attackevals.mitre-engenuity.org/enterprise/participants/microsoft/?adversary=carbanak_fin7
Open Texthttps://attackevals.mitre-engenuity.org/enterprise/participants/opentext/?adversary=carbanak_fin7
Palo Alto Networkshttps://attackevals.mitre-engenuity.org/enterprise/participants/paloaltonetworks/?adversary=carbanak_fin7
ReaQtahttps://attackevals.mitre-engenuity.org/enterprise/participants/reaqta/?adversary=carbanak_fin7
SentinelOnehttps://attackevals.mitre-engenuity.org/enterprise/participants/sentinelone/?adversary=carbanak_fin7
Sophoshttps://attackevals.mitre-engenuity.org/enterprise/participants/sophos/?adversary=carbanak_fin7
Symantechttps://attackevals.mitre-engenuity.org/enterprise/participants/symantec/?adversary=carbanak_fin7
Trend Microhttps://attackevals.mitre-engenuity.org/enterprise/participants/trendmicro/?adversary=carbanak_fin7
Uptycshttps://attackevals.mitre-engenuity.org/enterprise/participants/uptycs/?adversary=carbanak_fin7
VMware Carbon Blackhttps://attackevals.mitre-engenuity.org/enterprise/participants/vmware/?adversary=carbanak_fin7

评估结果页面:https://attackevals.mitre-engenuity.org/enterprise/participants/?rounds=carbanak_fin7

声明:本文来自威胁棱镜,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。