Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
MITRE ATT&CK je veřejně přístupná znalostní databáze taktik a technik, které útočníci běžně používají. Vytváří se a udržuje na základě reálných pozorování. Mnoho organizací používá MITRE ATT&CK znalostní báze k vývoji konkrétních modelů hrozeb a metodologií pro ověření stavu zabezpečení ve svých prostředích.
Microsoft Sentinel analyzuje přijatá data nejen proto, aby detekoval hrozby pomocí vestavěné analytiky a pomohl vám vyšetřovat incidenty, ale také aby vizualizoval povahu a pokrytí bezpečnostního stavu vaší organizace.
Tento článek popisuje, jak pomocí stránky MITRE v Microsoft Sentinel zobrazit analytická pravidla (detekce) už aktivní ve vašem pracovním prostoru a detekce, které můžete nakonfigurovat. Na této stránce můžete porozumět zabezpečení vaší organizace na základě taktik a technik z architektury MITRE ATT&CK.
Důležité
Stránka MITRE v Microsoft Sentinel je momentálně ve verzi náhledu. Dodatkové podmínky Azure Preview zahrnují právní podmínky, které se vztahují na Azure funkce, které jsou v beta verzi, verzi Preview nebo jinak ještě nejsou obecně dostupné.
Požadavky
Než si prohlédnete pokrytí MITRE pro vaši organizaci v Microsoft Sentinel, ujistěte se, že splňujete následující požadavky:
- Aktivní Microsoft Sentinel instance.
- Potřebná oprávnění k zobrazení obsahu v Microsoft Sentinel Další informace najdete v tématu Role a oprávnění v Microsoft Sentinel.
- Datové konektory nakonfigurované tak, aby do Microsoft Sentinel ingestovaly relevantní data zabezpečení. Další informace najdete v tématu Datové konektory Microsoft Sentinel.
- Aktivní pravidla plánovaných dotazů a pravidla téměř v reálném čase (NRT) nastavená v Microsoft Sentinel. Další informace najdete v tématu Detekce hrozeb v Microsoft Sentinel.
- Znalost architektury MITRE ATT&CK a jejích taktik a technik.
Verze rámce MITRE ATT&CK
Microsoft Sentinel je aktuálně v souladu s architekturou MITRE ATT&CK verze 18.
Zobrazení aktuálního pokrytí MITRE
Ve výchozím nastavení se v matici pokrytí zobrazují jak aktuálně aktivní plánovaný dotaz, tak pravidla téměř v reálném čase (NRT).
Zobrazení aktuálního pokrytí MITRE pro vaši organizaci:
V závislosti na portálu, který používáte, proveďte jednu z následujících věcí:
Na portálu Defender vyberte Microsoft Sentinel > Správa hrozeb > MITRE ATT&CK.
Pokud chcete stránku filtrovat podle konkrétního scénáře hrozby, zapněte možnost Zobrazit mitre podle scénáře hrozeb a pak vyberte scénář hrozby z rozevírací nabídky. Stránka se aktualizuje a zobrazuje pokrytí MITRE pro vybraný scénář hrozby. Příklady:
Použijte některou z následujících metod:
Pomocí legendy můžete zjistit, kolik detekcí je aktuálně aktivních ve vašem pracovním prostoru pro konkrétní techniku.
Pomocí panelu hledání vyhledejte konkrétní techniku v matici pomocí názvu nebo ID techniky a zobrazte stav zabezpečení vaší organizace pro vybranou techniku.
Výběrem konkrétní techniky v matici zobrazíte další podrobnosti v podokně podrobností. V panelu detailů použijte odkazy k přechodu na libovolné z následujících míst:
V oblasti Popis vyberte Zobrazit úplné podrobnosti o technice ... a zobrazte tak další informace o vybrané technice v znalostní báze rozhraní MITRE ATT&CK.
Posuňte se v podokně dolů a výběrem odkazů na některou z aktivních položek přejděte do příslušné oblasti v Microsoft Sentinel.
Například výběrem možnosti Dotazy pro hledání přejdete na stránku Hledání. Na stránce Lov vidíte filtrovaný seznam vyhledávání dotazů, které jsou spojeny s vybranou technikou a jsou dostupné pro konfiguraci ve vašem pracovním prostoru.
Na portálu Defender se v podokně podrobností také zobrazují doporučené informace o pokrytí, včetně poměru aktivních detekcí a bezpečnostních služeb (produktů) z celkového počtu všech doporučených detekcí a služeb pro vybranou techniku.
Simulace možného pokrytí pomocí dostupných detekcí
V matici pokrytí MITRE simulované pokrytí odkazuje na detekce, které jsou k dispozici, ale nejsou aktuálně nakonfigurované ve vašem pracovním prostoru Microsoft Sentinel. Pokud jste nakonfigurovali všechna dostupná zjišťování, podívejte se na simulované pokrytí a porozumíte možnému stavu zabezpečení vaší organizace.
V Microsoft Sentinel v části Správa hrozeb vyberte MITRE ATT&CK (Preview) a pak vyberte položky v nabídce Simulovaná pravidla, které simulují možný stav zabezpečení vaší organizace.
Použijte legendu, vyhledávací lištu a výběr techniky popsaný v Zobrazit aktuální pokrytí MITRE pro zobrazení simulovaného pokrytí konkrétní techniky.
Použití architektury MITRE ATT&CK v analytických pravidlech a incidentech
Naplánovaná pravidla s použitými technikami MITRE, která se pravidelně spouští ve vašem pracovním prostoru Microsoft Sentinel, zlepšují stav zabezpečení vaší organizace v matici pokrytí MITRE.
Analytická pravidla:
Při konfiguraci analytických pravidel vyberte konkrétní techniky MITRE, které chcete použít na vaše pravidlo.
Při hledání analytických pravidel filtrujte pravidla zobrazená podle techniky, abyste je našli rychleji.
Další informace najdete v tématech Předdefinované zjišťování hrozeb a Vytváření vlastních analytických pravidel pro detekci hrozeb.
Incidenty:
Když se pro výstrahy, které generují pravidla s nakonfigurovanými technikami MITRE, vytvoří incidenty, k incidentům se také přidají tyto techniky.
Další informace najdete v tématu Vyšetřování incidentů pomocí Microsoft Sentinel. Pokud je Microsoft Sentinel onboardovaný na portálu Defender, prošetřete incidenty na portálu Microsoft Defender.
Proaktivní vyhledávání hrozeb:
Při vytváření nového proaktivního dotazu vyberte konkrétní taktiku a techniky, které chcete u dotazu použít.
Při hledání aktivních dotazů proaktivního vyhledávání vyfiltrujte dotazy zobrazené taktikou tak, že vyberete položku ze seznamu nad mřížkou. Výběrem dotazu zobrazíte podrobnosti o taktikě a technice v podokně podrobností na straně.
Při vytváření záložek použijte buď mapování techniky zděděné z dotazu proaktivního vyhledávání, nebo vytvořte vlastní mapování.
Další informace najdete v tématech Vyhledávání hrozeb pomocí Microsoft Sentinel a Sledování dat během proaktivního vyhledávání pomocí Microsoft Sentinel.