MITRE ATT&CK 是一個公開可取得的攻擊者常用戰術與技術的知識庫。 它是根據真實世界的觀察建立和維護的。 許多組織使用 MITRE ATT&CK 知識庫來開發特定的威脅模型與方法論,以驗證其環境中的安全狀態。
Microsoft Sentinel 會分析被接收的資料,不僅用內建分析偵測威脅並協助調查事件,也能視覺化您組織安全狀況的性質與覆蓋範圍。
本文說明如何在 Microsoft Sentinel 中使用 MITRE 頁面,以檢視工作區中已啟用的分析規則 (偵測),以及可供您設定的偵測。 使用此頁面可根據 MITRE ATT&CK 框架所提供的戰術與技術,了解貴組織的安全性涵蓋範圍。
重要事項
Microsoft Sentinel 中的 MITRE 頁面目前處於預覽階段。 Azure 預覽補充條款包含適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的法律條款。
必要條件
在您查看 Microsoft Sentinel 中組織的 MITRE 覆蓋範圍前,請確保您具備以下先決條件:
- 一個活躍的 Microsoft Sentinel 實例。
- 在 Microsoft Sentinel 中查看內容所需的必要權限。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的角色與權限。
- 資料連接器設定用來將相關安全資料匯入 Microsoft Sentinel。 欲了解更多資訊,請參閱 Microsoft Sentinel 資料連接器。
- 在 Microsoft Sentinel 中設定的使用中排程查詢規則和近即時 (NRT) 規則。 欲了解更多資訊,請參閱 Microsoft Sentinel 中的威脅偵測。
- 熟悉 MITRE ATT&CK 框架及其戰術與技術。
MITRE ATT&CK 框架版本
Microsoft Sentinel 目前與 MITRE ATT&CK 框架第 18 版對齊。
查看目前的MITRE報導
根據預設,涵蓋範圍矩陣中會指出目前作用中的排程查詢和近乎即時 (NRT) 的規則。
要查看貴組織目前的 MITRE 覆蓋情況:
根據你使用的入口網站,請採取以下其中一項:
在 Defender 入口網站中,選擇 Microsoft Sentinel > 威脅管理 > MITRE ATT&CK。
若要依特定威脅情境篩選頁面,請開啟「 依威脅情境檢視 MITRE 」選項,然後從下拉選單中選擇威脅情境。 頁面更新以顯示所選威脅情境下的 MITRE 覆蓋範圍。 例如:
可採用以下任一方法:
使用圖例來了解目前工作區中針對特定技術有多少個有效的偵測結果。
使用搜尋欄 在矩陣中搜尋特定技術,使用技術名稱或識別碼,查看組織對該技術的安全狀態。
在矩陣中選擇特定技術,可在詳細選單中查看更多細節。 在詳細頁面中,請使用連結跳轉至以下任一地點:
在描述區,選擇「查看完整技術詳情......」以了解 MITRE ATT&CK 框架知識庫中所選技術的更多資訊。
在選區往下捲動,選擇任何活躍項目的連結,跳轉到 Microsoft Sentinel 中相關區域。
例如,選擇「 狩獵查詢 」即可跳到 「狩獵 」頁面。 在 「狩獵 」頁面,你會看到一個篩選過的搜尋查詢清單,這些查詢與所選技術相關,並可供你在工作區中設定。
在 Defender 入口網站中,詳細資料窗格也會顯示建議的涵蓋範圍詳細資料,包括主動偵測和安全性服務(產品)占針對所選技術的所有建議偵測和服務的比例。
用現有偵測模擬可能的覆蓋範圍
在 MITRE 覆蓋矩陣中,模擬覆蓋範圍指的是目前尚未設定在 Microsoft Sentinel 工作空間中可用的偵測資料。 查看模擬涵蓋範圍,了解如果您設定所有可用的偵測,貴組織可能處於的安全狀態。
在 Microsoft Sentinel 中,在威脅管理中選擇 MITRE ATT&CK (預覽) ,然後在模擬規則選單中選擇項目,以模擬組織可能的安全狀態。
請使用 「檢視當前 MITRE 覆蓋 範圍」中描述的圖例、搜尋列及技術選擇,查看特定技術的模擬覆蓋情況。
在分析規則與事件中使用 MITRE ATT&CK 框架
採用 MITRE 技術並定期在 Microsoft Sentinel 工作空間執行的排程規則,能提升組織在 MITRE 覆蓋矩陣中的安全性狀態。
分析規則:
在設定分析規則時,請選擇特定的 MITRE 技術來套用到你的規則中。
搜尋分析規則時,請依技術篩選顯示的規則,以更快找到你的規則。
欲了解更多資訊,請參閱「 開箱即用偵測威脅 」及 「建立自訂分析規則以偵測威脅」。
事件:
當針對已設定 MITRE 技術的規則所呈現的警示建立事件時,這些技術也會新增至事件。
更多資訊請參閱「調查 Microsoft Sentinel 事件」。 如果 Microsoft Sentinel 已上線至 Defender 入口網站,則請改為在 Microsoft Defender 入口網站中調查事件。
威脅狩獵:
當你創建新的狩獵查詢時,選擇具體的策略和技巧來應用於你的查詢。
搜尋使用中的搜捕查詢時,請從方格上方清單中選取項目,以篩選策略所顯示的查詢。 選擇查詢,即可在側邊的細節欄目中查看策略與策略細節。
建立書籤時,可選擇使用從狩獵查詢繼承的技術映射,或是建立自己的技術映射。
欲了解更多資訊,請參閱「使用 Microsoft Sentinel 追獵威脅」及「使用 Microsoft Sentinel 在追獵期間追蹤資料」。