公司概況,成立背景,使命宗旨,研究領域,客戶廠商,研究中心,核心技術,CVE,CWE,網路態勢感知解決方案,網路防禦態勢的項目,網路指揮系統,威脅評估和補救分析,其他創新項目,與美疾控中心共同抵抗新冠病毒,從社交媒體的指紋提取,物聯網設備的入侵與窺探技術,人類氣味作為欺騙的生物特徵,人工智慧保護關鍵基礎設施,移動技術,總結與啟示,
公司概況 成立背景 MITRE誕生於冷戰時代,其前身是
麻省理工學院 的
林肯實驗室 ,當時美國空軍為了能夠精確掌握敵軍戰機的來襲動態,便請求麻省理工學院幫助他們建立一個防空系統,於是建立成了研究所,並提出半自動地面環境(
SAGE ),通過解和雷達、無線電和網路通信等技術來檢測敵機。該研究所管理者於1958年建立Mitre公司,並管理SAGE未來發展。SAGE於1963年開始運作,通過一次次技術的融入與進步,SAGE也成為了美國第一個現代化防空系統。
1970進入下一個主要計畫:國防部情報信息系統,至今仍在使用;
1990與
美國聯邦航空局 首次合作,建立一個心得FFRDCs(軍方編外研究機構);
2010-2014 Mitre成為三個FFRDCs的管理者;
至今:他們在與美國疾控中心合作,共同對抗新型冠狀病毒,通過創建模型來追蹤流行病,並且研發出遠程醫療套件等來幫助人們對抗流行病。
縱觀MITRE的發展史,以對空領域為起點,橫向的發展之廣,搗毀過暗網市場,研究過生物科技,網路安全,研發過嵌入式入侵檢測系統,抵抗過新冠病毒,參與國防建設等等,但從縱向發展來看,他們的深度依舊很深,掌握著核心技術。
使命宗旨 MITRE以建立一個更安全的世界為使命,以不產生其他利益,同政府合作,培育世界級卓越人才和研發世界級卓越技術為價值觀。正式因為這樣的使命和價值觀,使得MITRE能夠專注於技術的研發。
研究領域 在多個領域我們都能看到MITRE的身影。從人工智慧、直觀數據科學、量子信息科學、網路彈性、衛生信息學、空間安全、政治和經濟學、網路威脅等領域都有著創新成果。2005年,MITRE的車隊參加美國自動駕駛汽車競賽(DARPA)榮獲23名的決賽資格。其創新甚至可以說從地表蔓延至太空——
小型衛星 的網路安全技術。
客戶廠商 MITRE的客戶包括了
美國國防部 、聯邦航空管理局、
美國國稅局 、
美國退伍軍人事務部 和國土安全部等。除此之外,MITRE 還向各國民航管理機構、機場管理公司、航空公司及其他航空組織提供空中交通管理(ATM)系統工程、航空運營、空域設計以及系統自動化與集成等領域的專門知識和技術支持。
研究中心 MITRE主要由:由國防部支持的國家安全工程中心、由美聯航管理局所支持的先進航空系統開發中心、由國稅局和退伍軍人事業部支持的企業現代化中心、由國土安全部支持的國土安全系統工程與發展研究所、由美國法院支持的司法工程與現代化中心、由醫療保險和醫療補助服務中心所支持的CMS聯盟醫療現代化中心、由國家標準技術研究所所支持的國家網路安全FFRDC。
核心技術 網路安全,一直是MITRE公司的核心技術之一,其提出的CVE,CWE,網路態勢感知等等都成為了網路安全領域的標桿。
CVE CVE是一個公開發布軟體或固件中所有已知漏洞的“字典”,供公司企業查詢自身面臨風險。
CVE的概念:公開發布軟體或固件中所有已知漏洞的“字典”,供公司企業查詢自身面臨風險。
如果你擁有一個其報告包含CVE標識符引用的安全工具,你就可以獲得另一個兼容CVE的資料庫中的修覆信息。CVE還提供了一個評估工具覆蓋範圍的基線。
CWE 常見缺陷列表(Common Weakness Enumeration)是MITRE公司繼CVE(CommonVulnerabilities and Exposures)之後的又一個安全漏洞詞典。通過這一詞典,Mitre希望提供識別、減輕、阻止軟體缺陷的通用標準。CWE也可以作為人們購買軟體的安全衡量標準,尤其是在購買旨在阻止或發現具體安全問題的安全工具時。
“CWE兼容”是軟體安全類產品重要的標誌之一,產品或服務與“CWE”兼容,意味著工具、網站、資料庫或者服務使用CWE名稱,用戶可通過產品搜尋到相關的CWE信息,同時廠商和相關的安全機構也會向CVE提供關於漏洞研究方面的相關資料。“CWE兼容”以作為產品的重要等級標誌被用戶和管理人員所認可。
CWE,先後推出了CWSS(Common Weakness Scoring System)和CWRAF(Common Weakness Risk Analysis Framework)工程研究。CWSS主要研究的是對原始碼缺陷產生危害的不同等級劃分。
網路態勢感知解決方案 北約通信和信息局(NATO Communications and Information Agency (NCIA) Request for Information (RFI),NCIA)信息請求(RFI)尋求一種多國網路防禦態勢感知(cyber defense situational awareness ,CDSA)能力。MITRE已經開發過一系列提供技術解決方案。特定的NCIA RFI CDSA use案例被用於根據總體CDSA需求確定MITRE能力的方向。MITRE的大部分工作都集中在主要RFI場景“Oranjeland APT”中描述的解決方案上。這些工具是根據定義良好的需求和需求進行評估和獲取的。它們使用聚合工具集成到更高級別的CDSA視圖,比如安全信息和事件管理(SIEM)以及日誌管理產品或自定義開發的數據處理管道。NCIA RFI根據CSSA解決方案滿足三個場景中35個用例的能力來定義CDSA解決方案。其中一套全面的CDSA功能主要包括四個核心領域:
四個核心領域
威脅分析(Threat Analysis)——理解和跟蹤威脅場景和參與者,以及他們使用的戰術、技術和程式(TTPs);
依賴和影響分析(Dependency & Impact Analysis)——理解任務和資產之間的相互依賴關係,以識別彈性弱點和推斷任務影響;
替代方案的分析(Analysis of Alternatives,AoA)——確定潛在的行動路線(Courses of Action,CoAs)和其他威脅緩解措施,探索有效的重構方法,並評估架構現代化的影響;
新興解決方案(Emerging Solutions)——繼續推進實踐狀態,提供新的解決方案,填補關鍵空白;
MITRE的四個核心領域對應著十個主要工作。
網路防禦態勢的項目 這是MITRE的一個開發框架,用於建模和分類高級持久威脅(APT)的利用後動作。ATT&CK模型可用於描述訪問後的敵對行為。通過詳細描述初始後訪問(後利用和植入)戰術、技術和過程(TTP)高級持久威脅(APT)來幫助確定網路防禦的優先權。ATT&CK將開發後的APT之 TTPs分為11類。ATT&CK確定了上百種不同的APT技術。它們對應著11類中的一個或多個,圖為框架所區分的11類。
ATT&CK的11類
ATT&CK是一個非常寶貴的威脅分類框架,用於識別感測器和檢測漏洞,以及開發AOA彈性方法的對策。
隨著工控安全問題的日益嚴峻,且工控安全一旦被攻擊,所造成的損失是難以估量的,現有的ATT&CK框架難以完善的解決工控安全問題。MITRE公司於今年對ATT&CK框架進行更新,新加入了ATT&CK for ICS技術框架作為工控安全知識庫的核心,並羅列了10個威脅團體、81種攻擊技術以及17個惡意軟體家族。建立了針對工控系統安全的該框架,以幫助資產所有者和維護者了解工業控制系統的手段和技術,幫助其提升防禦能力、開發事件回響手冊以及發現漏洞等。
威脅協作研究(Collaborative Research Into Threats,CRITs)是一個可擴展的協作防禦惡意軟體和威脅數據的平台。CRITs是一種開源惡意軟體和威脅存儲庫,可利用其他開源軟體為從事威脅防禦的分析師和安全專家創建統一的工具。
通過PassiveTotal CRITs服務,分析人員可以直接從CRITs平台訪問我們的所有數據集並進行充實,從而可以快速充實和分類指標。
MITRE的皇冠珠寶分析(Crown Jewels Analysis ,CJA)是一個過程和相應的工具集,用於“識別那些對完成一個組織的使命至關重要的網路資產”。一直到系統部署。依賴關係圖從確定任務和分配相對優先權開始。從那裡,依賴關係通過運營任務和系統功能流向網路資產。這些依賴關係定性地表示為失敗或降級的子節點對父節點的影響,並提供了最小化主觀性的規定。通過一個完整的模型,CJA可以根據每個父/子邏輯語句的實現來預測網路資產失效/降級的影響,跟蹤潛在的影響,並將其上升到高級使命任務和目標。
皇冠珠寶分析模型圖
網路指揮系統 網路指揮系統(Cyber Command System,CyCS)是MITRE驗證網路態勢感知工具。“CyCS”通過使任務操作映射到支持這些任務的網路操作,以實現改進網路空間任務保障的目標。該工具通過態勢感知和影響分析提供任務影響評估。CyCS通過漏洞、威脅和後果管理來解決高度分散式企業系統的任務保障挑戰。通過CyCS可以展示先進的網路安全能力。
網路指揮系統流程
威脅評估和補救分析 威脅評估和補救分析(Threat Assessment and Remediation Analysis,TARA)解決方案定義了一種用於評估網路體系結構以識別網路漏洞和評估對抗有效性的方法。
TARA使用圖中所示的三步評估方法。第一步是知識管理(KM)。KM提供用於評估每個系統體系結構的外部威脅向量和對抗信息的最新目錄。下一步是在目標架構上執行網路威脅敏感性分析(CTSA)。CTSA利用CJA以及CRITs和STIX定義來識別系統架構中的漏洞。CTSA生成一個漏洞矩陣,用於最後一步——網路風險補救評估(CRRA)。CRRA將這個矩陣與KM對抗知識相結合來開發劇本。TARA playbook為評估的體系結構提供了優先權的對策和備選CoAs列表,可以根據風險、成本或進度約束進行調整。
三步評估法
其他創新項目 與美疾控中心共同抵抗新冠病毒 Mitre與美國疾病控制與預防中心簽訂了一份契約,契約要求Mitre公司協助其遏制新冠病毒大流行。Mitre通過創建疾病模型來跟蹤流行病,並確定哪些“非藥物干預”可以幫助其扭轉趨勢。
MITRE在對公共衛生進行安全監控和報告方面的研究開發了“ Sara Alert™ ”,這個工具可以幫助公共衛生部門遏制COVID-19的傳播。並與UVA Health合作開發快速反應試劑盒,並基於系統工程、決策支持、數據分析、行動網路安全、獲取操作和臨床專業知識方面開發除了遠程醫療套件。最初的套件包括溫度計、脈搏血氧儀、血壓袖帶和聽診器等。
從社交媒體的指紋提取 MITRE可以通過社交媒體上的圖像來捕捉生物特徵,通過從這些圖像中提取指紋特徵來確定他的個人信息。如果你出現在Facebook某新聞媒體的照片中,做了某個手勢,你的指紋信息可能就會被MITRE收集,但出於隱私保護,他們承諾不會從
Facebook 上搜羅所有可用指紋,但當你可能是犯罪嫌疑人的時候,他們就會收集指紋。
物聯網設備的入侵與窺探技術 通過定位併入侵智慧型手錶、揚聲器、電視和安全攝像頭、家庭自動化設備或者任何可以歸類為物聯網系統的設備來今昔窺探。並可幫助邊境官員通過“快速探測和利用安全或犯罪現場環境中的物聯網設備以證明其存在”,或者用於“物理安全邊界”,以黑進“通過或接近邊界”的設備來監視想要非法入境的人。或者證明犯罪嫌疑人在犯罪現場。目前這項技術只在邊境保護局使用過。但人權組織認為這是一種侵犯人權的行為。
人類氣味作為欺騙的生物特徵 在2011年最後一份研究報告摘要中研究人員說:“研究結果表明,在氣味的可測量量差異確實可以取分出說謊的人和不說謊的人”,這真是細思極恐,當你和別人交流的時候,你隨意的一個謊言都會被識破,儀器可能會通過你的氣味來確定你是否說謊了。
人工智慧保護關鍵基礎設施 當今最強大的人工智慧是機器學習,然而機器學習也可能被攻擊。這些漏洞存在於機器學習中的每個領域,包括
計算機視覺 、
語音識別 和
自然語言處理 等。為了應對這些漏洞,MITRE公司正在開發一個與供應商無關的AI供應鏈漏洞評估工具的生態系統。
MITRE計畫採用對抗性方法實現AI安全,其實現需要獨立的操作以確保全全,他們必須保護敏感數據的安全且要在識別風險方面保持透明;需要去了解AI攻擊媒介迅速發展的格局,攻擊者可能會在ML系統生命周期的何時在何種地方進行攻擊。
移動技術 世界正在向著移動設備的方向發展,越來越多的筆記本電腦和桌上型電腦轉向了智慧型手機和平板電腦。便攜的移動設備在重量、成本和適應性方面有著很大優勢,而MITRE則在功能和成本之間去創造了平衡,同時保護數據和網路的尖端移動解決方案。他們為“虛擬智慧型手機”發布開源軟體,提供更好的數據保護和安全環境,並且在其中構建安全應用程式。合作開發“奈特勇士”安卓程式,“奈特勇士”安卓包比目前的士兵裝備攜帶著更多的通信技術。
總結與啟示 MITRE是一家以網路安全,航空科技為核心技術的企業。它不起眼到可能你身邊的每一個人都不認識,但他的所作所為卻讓每一個人所知曉。他們常常與政府合作,幫助美國政府做一些研發,比如嵌入式設備的窺探技術,也與軍隊合作,建立了美國第一個現代化防空系統;在生物科技上他們研究過微生物與宿主的關係,在醫療領域幫助人們對抗新冠病毒。其在網路安全中提出的CVE和CWE影響深遠,至今仍然是主流漏洞命名方式,其在網路態勢感知上也有較為系統的解決方案,其中的ATT&CK正在引領網路安全攻防對抗的創新潮流。正是這么一家以技術為核心,以人才為支柱的公司,成為了網路安全領域技術創新的領航者。