Zobrazení pokrytí architektury MITRE ATT&CK v Microsoft Sentinel

MITRE ATT&CK je veřejně přístupná znalostní databáze taktik a technik, které útočníci běžně používají. Vytváří se a udržuje na základě reálných pozorování. Mnoho organizací používá MITRE ATT&CK znalostní báze k vývoji konkrétních modelů hrozeb a metodologií pro ověření stavu zabezpečení ve svých prostředích.

Microsoft Sentinel analyzuje přijatá data nejen proto, aby detekoval hrozby pomocí vestavěné analytiky a pomohl vám vyšetřovat incidenty, ale také aby vizualizoval povahu a pokrytí bezpečnostního stavu vaší organizace.

Tento článek popisuje, jak pomocí stránky MITRE v Microsoft Sentinel zobrazit analytická pravidla (detekce) už aktivní ve vašem pracovním prostoru a detekce, které můžete nakonfigurovat. Na této stránce můžete porozumět zabezpečení vaší organizace na základě taktik a technik z architektury MITRE ATT&CK.

Důležité

Stránka MITRE v Microsoft Sentinel je momentálně ve verzi náhledu. Dodatkové podmínky Azure Preview zahrnují právní podmínky, které se vztahují na Azure funkce, které jsou v beta verzi, verzi Preview nebo jinak ještě nejsou obecně dostupné.

Požadavky

Než si prohlédnete pokrytí MITRE pro vaši organizaci v Microsoft Sentinel, ujistěte se, že splňujete následující požadavky:

  • Aktivní Microsoft Sentinel instance.
  • Potřebná oprávnění k zobrazení obsahu v Microsoft Sentinel Další informace najdete v tématu Role a oprávnění v Microsoft Sentinel.
  • Datové konektory nakonfigurované tak, aby do Microsoft Sentinel ingestovaly relevantní data zabezpečení. Další informace najdete v tématu Datové konektory Microsoft Sentinel.
  • Aktivní pravidla plánovaných dotazů a pravidla téměř v reálném čase (NRT) nastavená v Microsoft Sentinel. Další informace najdete v tématu Detekce hrozeb v Microsoft Sentinel.
  • Znalost architektury MITRE ATT&CK a jejích taktik a technik.

Verze rámce MITRE ATT&CK

Microsoft Sentinel je aktuálně v souladu s architekturou MITRE ATT&CK verze 18.

Zobrazení aktuálního pokrytí MITRE

Ve výchozím nastavení se v matici pokrytí zobrazují jak aktuálně aktivní plánovaný dotaz, tak pravidla téměř v reálném čase (NRT).

Zobrazení aktuálního pokrytí MITRE pro vaši organizaci:

  1. V závislosti na portálu, který používáte, proveďte jednu z následujících věcí:

    Na portálu Defender vyberte Microsoft Sentinel > Správa hrozeb > MITRE ATT&CK.

    Snímek obrazovky se stránkou MITRE ATT&CK na portálu Defender

    Pokud chcete stránku filtrovat podle konkrétního scénáře hrozby, zapněte možnost Zobrazit mitre podle scénáře hrozeb a pak vyberte scénář hrozby z rozevírací nabídky. Stránka se aktualizuje a zobrazuje pokrytí MITRE pro vybraný scénář hrozby. Příklady:

    Snímek obrazovky se stránkou MITRE ATT&CK filtrovanou podle konkrétního scénáře hrozeb

  2. Použijte některou z následujících metod:

    • Pomocí legendy můžete zjistit, kolik detekcí je aktuálně aktivních ve vašem pracovním prostoru pro konkrétní techniku.

    • Pomocí panelu hledání vyhledejte konkrétní techniku v matici pomocí názvu nebo ID techniky a zobrazte stav zabezpečení vaší organizace pro vybranou techniku.

    • Výběrem konkrétní techniky v matici zobrazíte další podrobnosti v podokně podrobností. V panelu detailů použijte odkazy k přechodu na libovolné z následujících míst:

      • V oblasti Popis vyberte Zobrazit úplné podrobnosti o technice ... a zobrazte tak další informace o vybrané technice v znalostní báze rozhraní MITRE ATT&CK.

      • Posuňte se v podokně dolů a výběrem odkazů na některou z aktivních položek přejděte do příslušné oblasti v Microsoft Sentinel.

      Například výběrem možnosti Dotazy pro hledání přejdete na stránku Hledání. Na stránce Lov vidíte filtrovaný seznam vyhledávání dotazů, které jsou spojeny s vybranou technikou a jsou dostupné pro konfiguraci ve vašem pracovním prostoru.

    Na portálu Defender se v podokně podrobností také zobrazují doporučené informace o pokrytí, včetně poměru aktivních detekcí a bezpečnostních služeb (produktů) z celkového počtu všech doporučených detekcí a služeb pro vybranou techniku.

Simulace možného pokrytí pomocí dostupných detekcí

V matici pokrytí MITRE simulované pokrytí odkazuje na detekce, které jsou k dispozici, ale nejsou aktuálně nakonfigurované ve vašem pracovním prostoru Microsoft Sentinel. Pokud jste nakonfigurovali všechna dostupná zjišťování, podívejte se na simulované pokrytí a porozumíte možnému stavu zabezpečení vaší organizace.

  1. V Microsoft Sentinel v části Správa hrozeb vyberte MITRE ATT&CK (Preview) a pak vyberte položky v nabídce Simulovaná pravidla, které simulují možný stav zabezpečení vaší organizace.

  2. Použijte legendu, vyhledávací lištu a výběr techniky popsaný v Zobrazit aktuální pokrytí MITRE pro zobrazení simulovaného pokrytí konkrétní techniky.

Použití architektury MITRE ATT&CK v analytických pravidlech a incidentech

Naplánovaná pravidla s použitými technikami MITRE, která se pravidelně spouští ve vašem pracovním prostoru Microsoft Sentinel, zlepšují stav zabezpečení vaší organizace v matici pokrytí MITRE.