TTP
Bijgewerkt op · Door Maarten van den Bos
TTP staat voor tactics, techniques and procedures: de manier waarop een aanvaller te werk gaat. De tactiek is het doel, zoals toegang krijgen tot een netwerk. De techniek is hoe de aanvaller dat doel bereikt, bijvoorbeeld met gestolen inloggegevens. De procedure is de precieze uitvoering. Security-teams gebruiken TTP's om aanvallers te herkennen aan hun gedrag.
Wat zijn TTP’s?
TTP’s beschrijven het gedrag van een aanvaller, vergelijkbaar met de modus operandi van een crimineel. NIST, het Amerikaanse standaardisatie-instituut, definieert TTP als het gedrag van een actor. De tactiek is de meest algemene beschrijving van dat gedrag, de techniek een gedetailleerdere beschrijving binnen een tactiek, en de procedure een zeer gedetailleerde beschrijving binnen een techniek.
| Niveau | Vraag | Voorbeeld |
|---|---|---|
| Tactic (tactiek) | Waarom? Wat wil de aanvaller bereiken? | Inloggegevens bemachtigen |
| Technique (techniek) | Hoe bereikt hij dat doel? | Password spraying: veelgebruikte wachtwoorden proberen op veel accounts |
| Procedure | Hoe voert deze aanvaller dat precies uit? | Een lijst gelekte wachtwoorden, verspreid over tijd, zodat geen alarm afgaat |
Het framework MITRE ATT&CK gebruikt dezelfde indeling. Volgens MITRE is een tactiek het waarom van een techniek en een techniek het hoe. Een procedure is de specifieke manier waarop een aanvaller een techniek in de praktijk toepast.
TTP’s staan tegenover IoC’s (indicators of compromise). Een IoC is een technisch spoor, zoals een IP-adres. Een TTP is gedrag. Een aanvaller kan een IP-adres snel vervangen, maar een werkwijze die succes heeft, verandert hij niet zomaar.
Hoe werken TTP’s in de beveiliging?
Security-teams gebruiken TTP’s op 3 manieren:
- Beschrijven. Een threat intelligence-analist legt vast hoe een threat actor werkt, bijvoorbeeld welke kwetsbaarheden hij misbruikt en hoe hij zich verstopt.
- Detecteren. Een SOC schrijft detectieregels die op gedrag letten, zoals veel mislukte inlogpogingen verspreid over veel accounts, in plaats van alleen op bekende IP-adressen.
- Testen. Een red team of pentester bootst de TTP’s van een echte aanvaller na om te zien of de verdediging ze opmerkt.
Omdat TTP’s per groep verschillen, helpen ze ook bij attributie: het toeschrijven van een aanval aan een bekende groep. Dat blijft lastig, omdat veel groepen dezelfde eenvoudige technieken gebruiken.
Voorbeeld uit de praktijk
In februari 2024 maakte de MIVD bekend dat een Chinese statelijke actor malware had geplaatst op een losstaand onderzoeksnetwerk van de Nederlandse krijgsmacht. De aanvaller misbruikte een bekende kwetsbaarheid in FortiGate-apparaten van Fortinet en bouwde een achterdeur in (bron: Defensie, 2024). De diensten publiceerden de werkwijze bewust, zodat andere organisaties konden nagaan of ze slachtoffer waren.
Vervolgonderzoek liet de TTP’s van de campagne zien. De actor kreeg in 2022 en 2023 binnen enkele maanden toegang tot ten minste 20.000 FortiGate-systemen wereldwijd via kwetsbaarheid CVE-2022-42475. Tijdens de periode waarin de kwetsbaarheid nog niet publiek bekend was, infecteerde de actor alleen al 14.000 apparaten. Bij relevante doelwitten installeerde de actor later malware die ook na een beveiligingsupdate toegang gaf (bron: NCSC, 2024). Tactiek: blijvende toegang. Techniek: een kwetsbaarheid in een edge device misbruiken. Procedure: eigen malware die updates overleeft.
TTP in de praktijk van een security-professional
Een SOC-analist vertaalt TTP’s naar detectie: welke logregels verraden password spraying of misbruik van een edge device? Een threat intelligence-analist volgt de TTP’s van groepen die de eigen sector aanvallen en koppelt die aan technieken in MITRE ATT&CK, zodat het team kan zien welke technieken nog niet worden gedetecteerd.
Een pentester of red teamer gebruikt TTP’s om een realistische aanval na te bootsen. Wie aanvalstechnieken wil leren, kan kiezen voor een opleiding in ethical hacking of een bredere opleiding in cybersecurity.
Veelgestelde vragen
Waar staat TTP voor in cybersecurity?
TTP staat voor tactics, techniques and procedures, in het Nederlands tactieken, technieken en procedures. Samen beschrijven ze hoe een aanvaller te werk gaat. Het meervoud TTP’s wordt gebruikt voor de complete werkwijze van een aanvaller of aanvalsgroep. Het framework MITRE ATT&CK ordent TTP’s van bekende aanvallers in een openbare kennisbank.
Wat is het verschil tussen een tactiek, techniek en procedure?
De tactiek is het doel van de aanvaller, zoals inloggegevens bemachtigen. De techniek is de manier om dat doel te bereiken, zoals password spraying. De procedure is de precieze uitvoering door een specifieke aanvaller, zoals welke wachtwoordlijst hij gebruikt en hoe hij de pogingen over tijd spreidt om niet op te vallen.
Waarom zijn TTP’s belangrijker dan IoC’s?
TTP’s en IoC’s vullen elkaar aan, maar TTP’s zijn lastiger te omzeilen. Een aanvaller kan een IP-adres of domeinnaam snel vervangen, waardoor een IoC waardeloos wordt. Een werkwijze aanpassen kost meer moeite. Detectie op gedrag vangt daarom ook aanvallen van een bekende groep die nieuwe servers of bestanden gebruikt.
Bronnen
Gerelateerde begrippen
- MITRE ATT&CK
MITRE ATT&CK is een gratis, openbare kennisbank van tactieken en technieken die aanvallers gebruiken, gebaseerd op waarnemingen van echte aanvallen. De Amerikaanse organisatie MITRE beheert het framework. Security-teams gebruiken ATT&CK als gemeenschappelijke taal om aanvallen te beschrijven, detectie te verbeteren en te toetsen welke aanvalstechnieken ze wel en niet kunnen zien.
- IoC (indicator of compromise)
IoC staat voor indicator of compromise: een technisch spoor dat erop wijst dat een systeem is of wordt aangevallen. Voorbeelden zijn een IP-adres van een aanvaller, een kwaadaardige domeinnaam of URL en de file hash van malware. Security-teams laden IoC's in hun detectiesystemen, zodat verdacht verkeer of een besmet bestand automatisch een melding oplevert.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.