檢視 Microsoft Sentinel 中的 MITRE ATT&CK 架構涵蓋範圍

MITRE ATT&CK 是一個公開可取得的攻擊者常用戰術與技術的知識庫。 它是根據真實世界的觀察建立和維護的。 許多組織使用 MITRE ATT&CK 知識庫來開發特定的威脅模型與方法論,以驗證其環境中的安全狀態。

Microsoft Sentinel 會分析被接收的資料,不僅用內建分析偵測威脅並協助調查事件,也能視覺化您組織安全狀況的性質與覆蓋範圍。

本文說明如何在 Microsoft Sentinel 中使用 MITRE 頁面,以檢視工作區中已啟用的分析規則 (偵測),以及可供您設定的偵測。 使用此頁面可根據 MITRE ATT&CK 框架所提供的戰術與技術,了解貴組織的安全性涵蓋範圍。

重要事項

Microsoft Sentinel 中的 MITRE 頁面目前處於預覽階段。 Azure 預覽補充條款包含適用於 Azure 測試版、預覽版或其他尚未正式發布的功能的法律條款。

必要條件

在您查看 Microsoft Sentinel 中組織的 MITRE 覆蓋範圍前,請確保您具備以下先決條件:

MITRE ATT&CK 框架版本

Microsoft Sentinel 目前與 MITRE ATT&CK 框架第 18 版對齊。

查看目前的MITRE報導

根據預設,涵蓋範圍矩陣中會指出目前作用中的排程查詢和近乎即時 (NRT) 的規則。

要查看貴組織目前的 MITRE 覆蓋情況:

  1. 根據你使用的入口網站,請採取以下其中一項:

    在 Defender 入口網站中,選擇 Microsoft Sentinel > 威脅管理 > MITRE ATT&CK

    Defender 入口網站中 MITRE ATT&CK 頁面的截圖。

    若要依特定威脅情境篩選頁面,請開啟「 依威脅情境檢視 MITRE 」選項,然後從下拉選單中選擇威脅情境。 頁面更新以顯示所選威脅情境下的 MITRE 覆蓋範圍。 例如:

    根據特定威脅情境篩選的 MITRE ATT&CK 頁面截圖。

  2. 可採用以下任一方法:

    • 使用圖例來了解目前工作區中針對特定技術有多少個有效的偵測結果。

    • 使用搜尋欄 在矩陣中搜尋特定技術,使用技術名稱或識別碼,查看組織對該技術的安全狀態。

    • 在矩陣中選擇特定技術,可在詳細選單中查看更多細節。 在詳細頁面中,請使用連結跳轉至以下任一地點:

      • 描述區,選擇「查看完整技術詳情......」以了解 MITRE ATT&CK 框架知識庫中所選技術的更多資訊。

      • 在選區往下捲動,選擇任何活躍項目的連結,跳轉到 Microsoft Sentinel 中相關區域。

      例如,選擇「 狩獵查詢 」即可跳到 「狩獵 」頁面。 在 「狩獵 」頁面,你會看到一個篩選過的搜尋查詢清單,這些查詢與所選技術相關,並可供你在工作區中設定。

    在 Defender 入口網站中,詳細資料窗格也會顯示建議的涵蓋範圍詳細資料,包括主動偵測和安全性服務(產品)占針對所選技術的所有建議偵測和服務的比例。

用現有偵測模擬可能的覆蓋範圍

在 MITRE 覆蓋矩陣中,模擬覆蓋範圍指的是目前尚未設定在 Microsoft Sentinel 工作空間中可用的偵測資料。 查看模擬涵蓋範圍,了解如果您設定所有可用的偵測,貴組織可能處於的安全狀態。

  1. 在 Microsoft Sentinel 中,在威脅管理中選擇 MITRE ATT&CK (預覽) ,然後在模擬規則選單中選擇項目,以模擬組織可能的安全狀態。

  2. 請使用 「檢視當前 MITRE 覆蓋 範圍」中描述的圖例、搜尋列及技術選擇,查看特定技術的模擬覆蓋情況。

在分析規則與事件中使用 MITRE ATT&CK 框架

採用 MITRE 技術並定期在 Microsoft Sentinel 工作空間執行的排程規則,能提升組織在 MITRE 覆蓋矩陣中的安全性狀態。