عرض تغطية إطار عمل MITRE ATT&CK في Microsoft Sentinel

MITRE ATT&CK هو قاعدة معارف يمكن الوصول إليه بشكل عام من التكتيكات والتقنيات التي يستخدمها المهاجمون بشكل شائع. يتم إنشاؤه وصيانته استنادا إلى ملاحظات العالم الحقيقي. تستخدم العديد من المؤسسات&MITRE ATT قاعدة معارف CK لتطوير نماذج ومنهجيات تهديد محددة للتحقق من حالة الأمان في بيئاتها.

يقوم Microsoft Sentinel بتحليل البيانات التي تم استيعابها، ليس فقط لاكتشاف التهديدات باستخدام تحليلات مدمجة ومساعدتك في التحقيق في الحوادث، بل أيضا لتصور طبيعة وتغطية حالة الأمان لمؤسستك.

توضح هذه المقالة كيفية استخدام صفحة MITRE في Microsoft Sentinel لعرض قواعد التحليلات (الاكتشافات) النشطة بالفعل في مساحة العمل والكشفات المتاحة لك لتكوينها. استخدم هذه الصفحة لفهم التغطية الأمنية لمؤسستك استنادا إلى التكتيكات والتقنيات من إطار عمل MITRE ATT&CK.

هام

صفحة MITRE في Microsoft Sentinel حاليا في مرحلة المعاينة. تتضمن الشروط التكميلية Azure Preview الشروط القانونية التي تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو غير ذلك التي لم يتم إصدارها بعد في التوفر العام.

المتطلبات الأساسية

قبل عرض تغطية MITRE لمؤسستك في Microsoft Sentinel، تأكد من أن لديك المتطلبات الأساسية التالية:

إصدار إطار عمل MITRE ATT&CK

تتم محاذاة Microsoft Sentinel حاليا مع إطار عمل MITRE ATT&CK، الإصدار 18.

عرض تغطية MITRE الحالية

بشكل افتراضي، تتم الإشارة إلى كل من الاستعلام المجدول النشط حاليا وقواعد الوقت الحقيقي القريب (NRT) في مصفوفة التغطية.

لعرض تغطية MITRE الحالية لمؤسستك:

  1. قم بأحد الإجراءات التالية، اعتمادا على المدخل الذي تستخدمه:

    في مدخل Defender، حدد Microsoft Sentinel > إدارة > التهديدات MITRE ATT&CK.

    لقطة شاشة لصفحة MITRE ATT&CK في مدخل Defender.

    لتصفية الصفحة حسب سيناريو تهديد معين، قم بتبديل الخيار عرض MITRE حسب سيناريو التهديد ، ثم حدد سيناريو تهديد من القائمة المنسدلة. يتم تحديث الصفحة لتظهر تغطية MITRE لسيناريو التهديد المختار. على سبيل المثال:

    لقطة شاشة لصفحة MITRE ATT&CK التي تمت تصفيتها حسب سيناريو تهديد معين.

  2. استخدم أي من الطرق التالية:

    • استخدم وسيلة الإيضاح لفهم عدد عمليات الكشف النشطة حاليا في مساحة العمل الخاصة بك لتقنية معينة.

    • استخدم شريط البحث للبحث عن تقنية معينة في المصفوفة، باستخدام اسم التقنية أو المعرف، لعرض حالة أمان مؤسستك للتقنية المحددة.

    • حدد تقنية معينة في المصفوفة لعرض مزيد من التفاصيل في جزء التفاصيل. في لوحة التفاصيل، استخدم الروابط للانتقال إلى أي من المواقع التالية:

      • في منطقة الوصف، حدد عرض تفاصيل التقنية الكاملة ... لمزيد من المعلومات حول التقنية المحددة في إطار عمل MITRE ATT&CK قاعدة معارف.

      • مرر لأسفل في الجزء وحدد ارتباطات إلى أي من العناصر النشطة للانتقال إلى المنطقة ذات الصلة في Microsoft Sentinel.

      على سبيل المثال، حدد استعلامات التتبع للانتقال إلى صفحة التتبع . في صفحة الصيد ، ترى قائمة مفلترة لاستعلامات الصيد المرتبطة بالتقنية المختارة، والمتاحة لك لتكوينها في مساحة العمل الخاصة بك.

    في مدخل Defender، يعرض جزء التفاصيل أيضا تفاصيل التغطية الموصى بها، بما في ذلك نسبة الاكتشافات النشطة وخدمات الأمان (المنتجات) من جميع الاكتشافات والخدمات الموصى بها للتقنية المحددة.

محاكاة التغطية المحتملة مع الاكتشافات المتاحة

في مصفوفة تغطية MITRE، تشير التغطية المحاكية إلى الاكتشافات المتوفرة ولكن لم يتم تكوينها حاليا في مساحة عمل Microsoft Sentinel. اعرض التغطية المحاكية لفهم حالة الأمان المحتملة لمؤسستك إذا قمت بتكوين جميع الاكتشافات المتاحة.

  1. في Microsoft Sentinel، ضمن Threat management، حدد MITRE ATT&CK (معاينة)، ثم حدد العناصر في قائمة Simulated rules لمحاكاة حالة الأمان المحتملة لمؤسستك.

  2. استخدم الأسطوانة، شريط البحث، واختيار التقنية الموضح في عرض تغطية MITRE الحالية لعرض التغطية المحاكاة لتقنية معينة.

استخدام إطار عمل MITRE ATT&CK في قواعد التحليلات والحوادث

القواعد المجدولة مع تقنيات MITRE المطبقة والتي تعمل بانتظام في مساحة عمل Microsoft Sentinel تعمل على تحسين حالة أمان مؤسستك في مصفوفة تغطية MITRE.