Lihat cakupan kerangka kerja MITRE ATT&CK di Microsoft Sentinel

MITRE ATT&CK adalah pangkalan pengetahuan taktik dan teknik yang dapat diakses publik yang umum digunakan oleh penyerang. Ini dibuat dan dipertahankan berdasarkan pengamatan dunia nyata. Banyak organisasi menggunakan pangkalan pengetahuan MITRE ATT&CK untuk mengembangkan model dan metodologi ancaman tertentu untuk memverifikasi status keamanan di lingkungan mereka.

Microsoft Sentinel menganalisis data yang diproses, tidak hanya untuk mendeteksi ancaman dan membantu Anda menyelidiki, tetapi juga untuk memvisualisasikan sifat dan cakupan status keamanan organisasi Anda.

Artikel ini menjelaskan cara menggunakan halaman MITRE di Microsoft Sentinel untuk melihat aturan analitik (deteksi) yang sudah aktif di ruang kerja Anda dan deteksi yang tersedia untuk Anda konfigurasikan. Gunakan halaman ini untuk memahami cakupan keamanan organisasi Anda berdasarkan taktik dan teknik dari kerangka kerja MITRE ATT&CK.

Penting

Halaman MITRE di Microsoft Sentinel saat ini dalam PRATINJAU. Ketentuan Tambahan Pratinjau Azure memuat persyaratan hukum yang berlaku untuk fitur Azure yang masih dalam versi beta, pratinjau, atau belum tersedia secara umum.

Prasyarat

Sebelum Anda melihat cakupan MITRE untuk organisasi Anda di Microsoft Sentinel, pastikan Anda memiliki prasyarat berikut:

  • Instans Microsoft Sentinel aktif.
  • Izin yang diperlukan untuk melihat konten di Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Peran dan Izin di Microsoft Sentinel.
  • Konektor data dikonfigurasi untuk menyerap data keamanan yang relevan ke Microsoft Azure Sentinel. Untuk informasi selengkapnya, lihat Konektor data Microsoft Sentinel.
  • Aturan kueri terjadwal aktif dan aturan mendekati real-time (NRT) disiapkan di Microsoft Sentinel. Untuk informasi selengkapnya, lihat Deteksi ancaman di Microsoft Azure Sentinel.
  • Keakraban dengan kerangka kerja MITRE ATT&CK serta taktik dan tekniknya.

Versi kerangka kerja MITRE ATT&CK

Microsoft Sentinel saat ini selaras dengan kerangka kerja MITRE ATT&CK, versi 18.

Lihat cakupan MITRE saat ini

Secara bawaan, kueri terjadwal yang sedang aktif dan aturan nyaris real-time (NRT) ditunjukkan dalam matriks cakupan.

Untuk melihat cakupan MITRE saat ini untuk organisasi Anda:

  1. Lakukan salah satu hal berikut, bergantung pada portal yang Anda gunakan:

    Di portal Defender, pilih Microsoft Sentinel > Threat management > MITRE ATT&CK.

    Cuplikan layar halaman MITRE ATT&CK di portal Defender.

    Untuk memfilter halaman menurut skenario ancaman tertentu, alihkan opsi Tampilkan MITRE menurut skenario ancaman, lalu pilih skenario ancaman dari menu drop-down. Halaman telah diperbarui sebagaimana mestinya. Contohnya:

    Cuplikan layar halaman MITRE ATT&CK yang difilter oleh skenario ancaman tertentu.

  2. Gunakan salah satu metode berikut:

    • Gunakan legenda untuk memahami berapa banyak deteksi yang saat ini aktif di ruang kerja Anda untuk teknik tertentu.

    • Gunakan bilah pencarian untuk mencari teknik tertentu dalam matriks, menggunakan nama teknik atau ID, untuk melihat status keamanan organisasi Anda untuk teknik yang dipilih.

    • Pilih teknik tertentu dalam matriks untuk menampilkan detail selengkapnya di panel detail. Di sana, gunakan tautan untuk melompat ke salah satu lokasi berikut:

      • Di area Deskripsi, pilih Lihat detail teknik lengkap ... untuk informasi selengkapnya tentang teknik yang dipilih dalam kerangka kerja MITRE ATT&CK basis pengetahuan.

      • Gulir ke bawah di panel dan pilih tautan ke salah satu item aktif untuk melompat ke area yang relevan di Microsoft Azure Sentinel.

      Misalnya, pilih Kueri berburu untuk melompat ke halaman Berburu. Di sana, Anda akan melihat daftar kueri berburu yang difilter yang terkait dengan teknik yang dipilih, dan tersedia untuk Anda konfigurasikan di ruang kerja Anda.

    Di portal Defender, panel detail juga menampilkan detail cakupan yang direkomendasikan, termasuk rasio deteksi aktif dan layanan keamanan (produk) dari semua deteksi dan layanan yang direkomendasikan untuk teknik yang dipilih.

Menyimulasikan kemungkinan cakupan dengan deteksi yang tersedia

Dalam matriks cakupan MITRE, cakupan simulasi mengacu pada deteksi yang tersedia tetapi saat ini tidak dikonfigurasi di ruang kerja Microsoft Sentinel Anda. Lihat cakupan simulasi Anda untuk memahami kemungkinan status keamanan organisasi Anda jika Anda mengonfigurasi semua deteksi yang tersedia.

  1. Di Microsoft Sentinel, di bawah Manajemen ancaman, pilih MITRE ATT& CK (Pratinjau), lalu pilih item di menu Aturan simulasi untuk mensimulasikan kemungkinan status keamanan organisasi Anda.

  2. Gunakan elemen matriks cakupan sebagaimana biasanya untuk melihat cakupan yang disimulasikan bagi teknik tertentu.

Gunakan kerangka kerja MITRE ATT&CK dalam aturan analitik dan insiden

Aturan terjadwal dengan teknik MITRE diterapkan yang berjalan secara teratur di ruang kerja Microsoft Sentinel Anda meningkatkan status keamanan organisasi Anda di matriks cakupan MITRE.

Untuk informasi selengkapnya, lihat: