Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
MITRE ATT&CK adalah pangkalan pengetahuan taktik dan teknik yang dapat diakses publik yang umum digunakan oleh penyerang. Ini dibuat dan dipertahankan berdasarkan pengamatan dunia nyata. Banyak organisasi menggunakan pangkalan pengetahuan MITRE ATT&CK untuk mengembangkan model dan metodologi ancaman tertentu untuk memverifikasi status keamanan di lingkungan mereka.
Microsoft Sentinel menganalisis data yang diproses, tidak hanya untuk mendeteksi ancaman dan membantu Anda menyelidiki, tetapi juga untuk memvisualisasikan sifat dan cakupan status keamanan organisasi Anda.
Artikel ini menjelaskan cara menggunakan halaman MITRE di Microsoft Sentinel untuk melihat aturan analitik (deteksi) yang sudah aktif di ruang kerja Anda dan deteksi yang tersedia untuk Anda konfigurasikan. Gunakan halaman ini untuk memahami cakupan keamanan organisasi Anda berdasarkan taktik dan teknik dari kerangka kerja MITRE ATT&CK.
Penting
Halaman MITRE di Microsoft Sentinel saat ini dalam PRATINJAU. Ketentuan Tambahan Pratinjau Azure memuat persyaratan hukum yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum tersedia secara umum.
Prasyarat
Sebelum Anda melihat cakupan MITRE untuk organisasi Anda di Microsoft Sentinel, pastikan Anda memiliki prasyarat berikut:
- Instans Microsoft Sentinel aktif.
- Izin yang diperlukan untuk melihat konten di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Peran dan Izin di Microsoft Sentinel.
- Konektor data dikonfigurasi untuk menyerap data keamanan yang relevan ke Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Konektor data Microsoft Sentinel.
- Aturan kueri terjadwal aktif dan aturan mendekati real-time (NRT) disiapkan di Microsoft Sentinel. Untuk informasi selengkapnya, lihat Deteksi ancaman di Microsoft Azure Sentinel.
- Keakraban dengan kerangka kerja MITRE ATT&CK serta taktik dan tekniknya.
Versi kerangka kerja MITRE ATT&CK
Microsoft Sentinel saat ini selaras dengan kerangka kerja MITRE ATT&CK, versi 18.
Lihat cakupan MITRE saat ini
Secara bawaan, kueri terjadwal yang sedang aktif dan aturan nyaris real-time (NRT) ditunjukkan dalam matriks cakupan.
Untuk melihat cakupan MITRE saat ini untuk organisasi Anda:
Lakukan salah satu hal berikut, bergantung pada portal yang Anda gunakan:
Di portal Defender, pilih Microsoft Sentinel > Threat management > MITRE ATT&CK.
Untuk memfilter halaman menurut skenario ancaman tertentu, alihkan opsi Tampilkan MITRE menurut skenario ancaman, lalu pilih skenario ancaman dari menu drop-down. Halaman telah diperbarui sebagaimana mestinya. Contohnya:
Gunakan salah satu metode berikut:
Gunakan legenda untuk memahami berapa banyak deteksi yang saat ini aktif di ruang kerja Anda untuk teknik tertentu.
Gunakan bilah pencarian untuk mencari teknik tertentu dalam matriks, menggunakan nama teknik atau ID, untuk melihat status keamanan organisasi Anda untuk teknik yang dipilih.
Pilih teknik tertentu dalam matriks untuk menampilkan detail selengkapnya di panel detail. Di sana, gunakan tautan untuk melompat ke salah satu lokasi berikut:
Di area Deskripsi, pilih Lihat detail teknik lengkap ... untuk informasi selengkapnya tentang teknik yang dipilih dalam kerangka kerja MITRE ATT&CK basis pengetahuan.
Gulir ke bawah di panel dan pilih tautan ke salah satu item aktif untuk melompat ke area yang relevan di Microsoft Azure Sentinel.
Misalnya, pilih Kueri berburu untuk melompat ke halaman Berburu. Di sana, Anda akan melihat daftar kueri berburu yang difilter yang terkait dengan teknik yang dipilih, dan tersedia untuk Anda konfigurasikan di ruang kerja Anda.
Di portal Defender, panel detail juga menampilkan detail cakupan yang direkomendasikan, termasuk rasio deteksi aktif dan layanan keamanan (produk) dari semua deteksi dan layanan yang direkomendasikan untuk teknik yang dipilih.
Menyimulasikan kemungkinan cakupan dengan deteksi yang tersedia
Dalam matriks cakupan MITRE, cakupan simulasi mengacu pada deteksi yang tersedia tetapi saat ini tidak dikonfigurasi di ruang kerja Microsoft Sentinel Anda. Lihat cakupan simulasi Anda untuk memahami kemungkinan status keamanan organisasi Anda jika Anda mengonfigurasi semua deteksi yang tersedia.
Di Microsoft Sentinel, di bawah
Manajemen ancaman , pilihMITRE ATT& CK (Pratinjau) , lalu pilih item di menuAturan simulasi untuk mensimulasikan kemungkinan status keamanan organisasi Anda.Gunakan elemen matriks cakupan sebagaimana biasanya untuk melihat cakupan yang disimulasikan bagi teknik tertentu.
Gunakan kerangka kerja MITRE ATT&CK dalam aturan analitik dan insiden
Aturan terjadwal dengan teknik MITRE diterapkan yang berjalan secara teratur di ruang kerja Microsoft Sentinel Anda meningkatkan status keamanan organisasi Anda di matriks cakupan MITRE.
Aturan Analitik:
- Saat mengonfigurasi aturan analitik, pilih teknik MITRE tertentu yang akan diterapkan ke aturan Anda.
- Saat mencari aturan analitik, filter aturan yang ditampilkan berdasarkan teknik untuk menemukan aturan Anda lebih cepat.
Untuk informasi selengkapnya, lihat Mendeteksi ancaman secara langsung dan Membuat aturan analitik kustom untuk mendeteksi ancaman.
Insiden:
Saat insiden dibuat untuk peringatan yang ditampilkan oleh aturan dengan teknik MITRE yang dikonfigurasi, teknik tersebut juga ditambahkan ke insiden tersebut.
Untuk informasi selengkapnya, lihat Menyelidiki insiden dengan Microsoft Sentinel. Jika Microsoft Sentinel diintegrasikan ke portal Defender, maka selidiki insiden di portal Microsoft Defender sebagai gantinya.
Perburuan ancaman:
- Saat Anda membuat kueri berburu baru, pilih taktik dan teknik tertentu untuk diterapkan ke kueri Anda.
- Saat mencari kueri perburuan aktif, filter kueri yang ditampilkan berdasarkan taktik dengan memilih item dari daftar di atas grid. Pilih kueri untuk melihat detail taktik dan teknik di panel detail di samping.
- Saat Anda membuat bookmark, gunakan pemetaan teknik yang diwariskan dari kueri perburuan, atau buat pemetaan Anda sendiri.
Untuk informasi selengkapnya, lihat Berburu ancaman dengan Microsoft Sentinel dan Melacak data selama berburu dengan Microsoft Sentinel.
Konten terkait
Untuk informasi selengkapnya, lihat: