MITRE ATT&CK-Frameworkabdeckung in Microsoft Sentinel anzeigen

MITRE ATT&CK ist eine öffentlich zugängliche Wissensdatenbank von Taktiken und Techniken, die häufig von Angreifern verwendet werden. Es wird basierend auf realen Beobachtungen erstellt und verwaltet. Viele Organisationen verwenden die MITRE ATT&CK-Wissensdatenbank, um spezifische Bedrohungsmodelle und -methoden zu entwickeln, um sicherheitsrelevante status in ihren Umgebungen zu überprüfen.

Microsoft Sentinel analysiert aufgenommene Daten, nicht nur, um Bedrohungen mit integrierten Analysen zu erkennen und Ihnen bei der Untersuchung von Vorfällen zu helfen, sondern auch, um die Art und den Umfang des Sicherheitsstatus Ihrer Organisation zu visualisieren.

In diesem Artikel wird beschrieben, wie Sie die MITRE-Seite in Microsoft Sentinel verwenden, um die in Ihrem Arbeitsbereich bereits aktiven Analyseregeln (Erkennungen) und die verfügbaren Erkennungen anzuzeigen, die Sie konfigurieren können. Verwenden Sie diese Seite, um die Sicherheitsabdeckung Ihrer organization basierend auf den Taktiken und Techniken des MITRE ATT&CK-Frameworks zu verstehen.

Wichtig

Die MITRE-Seite in Microsoft Sentinel befindet sich derzeit in der Vorschau. Die ergänzenden Azure-Vorschaubedingungen enthalten rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschau oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden.

Voraussetzungen

Bevor Sie die MITRE-Abdeckung für Ihre organization in Microsoft Sentinel anzeigen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Eine aktive Microsoft Sentinel instance.
  • Erforderliche Berechtigungen zum Anzeigen von Inhalten in Microsoft Sentinel. Weitere Informationen finden Sie unter Rollen und Berechtigungen in Microsoft Sentinel.
  • Datenkonnektoren, die so konfiguriert sind, dass relevante Sicherheitsdaten in Microsoft Sentinel erfasst werden. Weitere Informationen finden Sie unter Microsoft Sentinel-Datenkonnektoren.
  • Aktive Regeln für geplante Abfragen und Quasi-Echtzeitregeln (Near Real-Time, NRT), die in Microsoft Sentinel eingerichtet sind. Weitere Informationen finden Sie unter Bedrohungserkennung in Microsoft Sentinel.
  • Vertrautheit mit dem MITRE ATT&CK-Framework und seinen Taktiken und Techniken.

Version des MITRE ATT&CK-Frameworks

Microsoft Sentinel ist derzeit auf das MITRE ATT&CK-Framework, Version 18, ausgerichtet.

Aktuelle MITRE-Abdeckung anzeigen

Standardmäßig werden in der Abdeckungsmatrix sowohl die derzeit aktiven Regeln für geplante Abfragen als auch die Quasi-Echtzeitregeln (Near Real-Time, NRT) angegeben.

Um die aktuelle MITRE-Abdeckung für Ihre Organisation anzuzeigen:

  1. Führen Sie je nach verwendeter Portal eine der folgenden Aktionen aus:

    Wählen Sie im Defender-Portal Microsoft Sentinel > Bedrohungsverwaltung > MITRE ATT&CK aus.

    Screenshot der Seite

    Um die Seite nach einem bestimmten Bedrohungsszenario zu filtern, schalten Sie die Option MitRE nach Bedrohungsszenario anzeigen ein, und wählen Sie dann im Dropdownmenü ein Bedrohungsszenario aus. Die Seite aktualisiert sich, um die MITRE-Abdeckung für das ausgewählte Bedrohungsszenario anzuzeigen. Zum Beispiel:

    Screenshot: Seite

  2. Verwenden Sie eine der folgenden Methoden:

    • Verwenden Sie die Legende , um zu verstehen, wie viele Erkennungen derzeit in Ihrem Arbeitsbereich für ein bestimmtes Verfahren aktiv sind.

    • Verwenden Sie die Suchleiste, um mithilfe des Namens oder der ID der Technik nach einer bestimmten Technik in der Matrix zu suchen, um die sicherheitsrelevanten status Ihrer organization für die ausgewählte Technik anzuzeigen.

    • Wählen Sie eine bestimmte Technik in der Matrix aus, um weitere Details im Detailbereich anzuzeigen. Im Detailsfenster nutzen Sie die Links, um zu einem der folgenden Orte zu springen:

      • Wählen Sie im Bereich Beschreibung die Option Vollständige Technikdetails anzeigen ... aus, um weitere Informationen zur ausgewählten Technik im MITRE ATT&CK-Framework Wissensdatenbank zu erhalten.

      • Scrollen Sie im Bereich nach unten, und wählen Sie Links zu einem der aktiven Elemente aus, um zum relevanten Bereich in Microsoft Sentinel zu springen.

      Wählen Sie beispielsweise Hunting-Abfragen aus, um zur Seite Hunting zu springen . Auf der Jagdseite sehen Sie eine gefilterte Liste der Jagd-Abfragen, die mit der ausgewählten Technik verknüpft sind und die Sie in Ihrem Arbeitsbereich konfigurieren können.

    Im Defender-Portal werden im Detailbereich auch Details zur empfohlenen Abdeckung angezeigt, einschließlich des Verhältniss von aktiven Erkennungen und Sicherheitsdiensten (Produkten) zu allen empfohlenen Erkennungen und Diensten für die ausgewählte Technik.

Mögliche Abdeckung mit verfügbaren Erkennungen simulieren

In der MITRE-Abdeckungsmatrix bezieht sich die simulierte Abdeckung auf Erkennungen, die verfügbar sind, aber derzeit nicht in Ihrem Microsoft Sentinel Arbeitsbereich konfiguriert sind. Sehen Sie sich Ihre simulierte Abdeckung an, um den möglichen Sicherheitsstatus Ihrer Organisation zu verstehen, falls Sie alle verfügbaren Erkennungen konfigurieren würden.

  1. Wählen Sie in Microsoft Sentinel unter Bedrohungsverwaltung die Option MITRE ATT&CK (Vorschau) und dann Elemente im Menü Simulierte Regeln aus, um die möglichen Sicherheits-status Ihrer organization zu simulieren.

  2. Verwenden Sie die Legende, Suchleiste und Technikauswahl, die unter View current MITRE coverage beschrieben ist, um die simulierte Abdeckung für eine bestimmte Technik einzusehen.

Verwenden des MITRE ATT&CK-Frameworks in Analyseregeln und Incidents

Geplante Regeln, auf die MITRE-Techniken angewendet werden und die regelmäßig in Ihrem Microsoft Sentinel-Arbeitsbereich ausgeführt werden, verbessern den Sicherheitsstatus Ihrer Organisation in der MITRE-Abdeckungsmatrix.

  • Analyseregeln:

  • Incidents:

    Wenn Incidents für Warnungen erstellt werden, die durch Regeln mit konfigurierten MITRE-Methoden verfügbar gemacht werden, werden die Methoden ebenfalls den Incidents hinzugefügt.

    Weitere Informationen finden Sie unter Untersuchen von Vorfällen mit Microsoft Sentinel. Wenn Microsoft Sentinel in das Defender-Portal integriert ist, untersuchen Sie stattdessen Incidents im Microsoft Defender-Portal.

  • Bedrohungssuche:

    • Wenn Sie eine neue Huntingabfrage erstellen, wählen Sie die spezifischen Taktiken und Techniken aus, die auf Ihre Abfrage angewendet werden sollen.

    • Filtern Sie bei der Suche nach aktiven Huntingabfragen die nach Taktiken angezeigten Abfragen, indem Sie ein Element aus der Liste oberhalb des Rasters auswählen. Wählen Sie eine Abfrage aus, um Details zu Taktik und Technik im Detailbereich auf der Seite anzuzeigen.

    • Verwenden Sie beim Erstellen von Lesezeichen entweder die von der Hunting-Abfrage geerbte Methodenzuordnung, oder erstellen Sie eine eigene Zuordnung.

      Weitere Informationen finden Sie unter Suchen nach Bedrohungen mit Microsoft Sentinel und Nachverfolgen von Daten während der Suche mit Microsoft Sentinel.