Просмотр покрытия платформы MITRE ATT&CK в Microsoft Sentinel

MITRE ATT&CK — это общедоступный база знаний тактик и методов, часто используемых злоумышленниками. Он создан и поддерживается на основе реальных наблюдений. Многие организации используют базу знаний MITRE ATT&CK для разработки определённых моделей угроз и методологий проверки состояния безопасности в своих средах.

Microsoft Sentinel анализирует поглощённые данные не только для выявления угроз с встроенной аналитикой и помощи в расследовании инцидентов, но и для визуализации характера и покрытия статуса безопасности вашей организации.

В этой статье описывается использование страницы MITRE в Microsoft Sentinel для просмотра правил аналитики (обнаружения), уже активных в рабочей области, и доступных для настройки обнаружений. Используйте эту страницу, чтобы узнать о покрытии безопасности вашей организации на основе тактики и методов из платформы MITRE ATT&CK.

Важно!

Страница MITRE в Microsoft Sentinel сейчас находится на стадии предварительного просмотра. Дополнительные условия предварительной версии Azure включают юридические условия, которые применяются к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Предварительные условия

Перед просмотром покрытия MITRE для вашей организации в Microsoft Sentinel убедитесь, что у вас есть следующие предварительные требования:

  • Активный экземпляр Microsoft Sentinel.
  • Необходимые разрешения для просмотра содержимого в Microsoft Sentinel. Дополнительные сведения см. в разделе Роли и разрешения в Microsoft Sentinel.
  • Соединители данных, настроенные для приема соответствующих данных безопасности в Microsoft Sentinel. Дополнительные сведения см. в разделе соединители данных Microsoft Sentinel.
  • Активные правила запланированных запросов и правила почти реального времени (NRT), настроенные в Microsoft Sentinel. Дополнительные сведения см. в разделе Обнаружение угроз в Microsoft Sentinel.
  • Знакомство с платформой MITRE ATT&CK, а также ее тактикой и методами.

Версия фреймворка MITRE ATT&CK

Microsoft Sentinel в настоящее время соответствует платформе MITRE ATT&CK версии 18.

Просмотр текущего покрытия MITRE

По умолчанию в матрице покрытия указываются как активные запланированные запросы, так и правила почти в реальном времени (NRT).

Чтобы просмотреть текущий охват MITRE для вашей организации, выполните следующие действия:

  1. В зависимости от используемого портала выполните одно из следующих действий.

    На портале Defender выберите Microsoft Sentinel > Управление угрозами > MITRE ATT&CK.

    Снимок экрана: страница MITRE ATT&CK на портале Defender.

    Чтобы отфильтровать страницу по определенному сценарию угроз, включите параметр Просмотреть mitre по сценарию угроз , а затем выберите сценарий угрозы в раскрывающемся меню. Страница обновляется, показывая покрытие MITRE для выбранного сценария угрозы. Например, вы можете:

    Снимок экрана: страница MITRE ATT&CK, отфильтрованной по определенному сценарию угрозы.

  2. Используйте любой из следующих методов:

    • Используйте легенду, чтобы понять, сколько обнаружений для конкретного метода сейчас активно в вашей рабочей области.

    • Используйте строку поиска для поиска определенного метода в матрице, используя имя или идентификатор метода, чтобы просмотреть состояние безопасности вашей организации для выбранного метода.

    • Выберите определенный метод в матрице, чтобы просмотреть дополнительные сведения в области сведений. В панели с подробностями используйте ссылки, чтобы перейти в любое из следующих адресов:

      • В области Описание выберите Просмотреть полные сведения о технике... для получения дополнительных сведений о выбранном методе в база знаний платформы MITRE ATT&CK.

      • Прокрутите вниз в области и выберите ссылки на любой из активных элементов, чтобы перейти к соответствующей области в Microsoft Sentinel.

      Например, выберите Запросы для поиска угроз, чтобы перейти на страницу Поиск угроз. На странице «Охота » вы видите отфильтрованный список охотничьих запросов, связанных с выбранной техникой и доступных для настройки в вашем рабочем пространстве.

    На портале Defender на панели сведений также отображаются сведения о рекомендуемом покрытии, включая соотношение числа активных обнаружений и служб безопасности (продуктов) к общему числу всех рекомендуемых обнаружений и служб безопасности для выбранной методики.

Смоделируйте возможную зону покрытия на основе имеющихся обнаружений

В матрице покрытия MITRE смоделированное покрытие означает обнаружения, которые доступны, но в настоящее время не настроены в вашей рабочей области Microsoft Sentinel. Просмотрите имитированный охват, чтобы понять возможное состояние безопасности вашей организации, если вы настроили все доступные обнаружения.

  1. В Microsoft Sentinel в разделе Управление угрозами выберите MITRE ATT&CK (предварительная версия), а затем выберите элементы в меню Имитация правил, чтобы имитировать возможное состояние безопасности вашей организации.

  2. Используйте легенду, строку поиска и выбор техники, описанные в разделе View current MITRE coverage, чтобы увидеть смоделированное покрытие для конкретной техники.

Использование модели MITRE ATT&CK в правилах аналитики и инцидентах

Запланированные правила с применением методов MITRE, которые регулярно выполняются в рабочей области Microsoft Sentinel, повышают состояние безопасности вашей организации в матрице покрытия MITRE.