Utiliser MITRE ATT&CK dans Splunk Security Essentials

Security Splunk

Le framework Tactiques adverses, techniques et connaissances communes, ou MITRE ATT&CK, est une base de connaissances qui classe et décrit les cyberattaques et les intrusions. Il a été créé par Mitre Corporation et publié en 2013. Le framework ATT&CK était inspiré de la chaîne Lockheed Martin Cyber Kill, mais beaucoup plus détaillé. Une tactique représente une étape de la Cyber Kill Chain dans le framework ATT&CK et doit être lue de gauche à droite. La position horizontale des tactiques indique l’étape du cycle de vie de l’attaque à laquelle elles sont employées. Par exemple, un e-mail de phishing est généralement proche du début de l’attaque, et l’exfiltration de données, habituellement située vers la fin.

Au cours des deux dernières années, le framework ATT&CK est devenu de loin le framework de cybersécurité le plus populaire. Il s’est d’ailleurs avéré utile dans de nombreux scénarios d’utilisation dépassant son objectif initial.

La Mitre Corporation met le framework à jour au moins deux fois par an en y ajoutant de nouvelles techniques, de nouveaux objets et même de nouvelles matrices. Et du fait de sa base solide, de nombreux fournisseurs de technologie intègrent le framework nativement à leurs produits, comme nous le faisons chez Splunk. Même Gartner et Forrester, dans une certaine mesure, s’appuient sur MITRE ATT&CK dans leur évaluation des produits.

Nous avons ajouté la prise en charge de MITRE ATT&CK à notre bibliothèque de contenu et à notre application Splunk Security Essentials (SSE) vers 2018. Nous avons calqué nos détections sur des techniques et des tactiques pour permettre aux défenseurs de comprendre plus facilement leur place dans le cycle de vie de l’attaque. Nous avons ajouté des sous-techniques, des groupes de menaces, des plateformes et des logiciels dans les versions ultérieures. Beaucoup de ces fonctionnalités ont été ajoutées sous l’intitulé d’Analytics Advisor.

Dans la version actuelle de SSE, vous pouvez utiliser le framework ATT&CK pour un large éventail de scénarios d’utilisation et pour répondre à de nombreuses questions :

Bon nombre de ces exemples reposent sur du contexte et un enrichissement collectés par Splunk Security Essentials dans le cadre de la configuration initiale.

Comment découvrir de nouvelles détections à déployer sur la base d’une liste de techniques ?

  1. Rendez-vous sur la page Security Content
  2. Saisissez ou collez les ID de technique qui vous intéressent dans la barre de recherche.

SSE comprend des ensembles prédéfinis de techniques susceptibles de vous intéresser, tels que le Top 10 des techniques des ransomwares, créé par MITRE.

Vous trouverez également un visuel des mêmes techniques sur la matrice ATT&CK.

  1. Accédez à Analytics Advisor -> MITRE ATT&CK Framework
  2. Sélectionnez « List MITRE ATT&CK Ransomware Top 10 » dans le menu déroulant ATT&CK Technique, au-dessus de la matrice ATT&CK
Sous-ensemble de la matrice ATT&CK montrant les techniques sélectionnées
Les techniques sélectionnées et les mesures de couverture dans l’environnement actuel

Splunk Security Essentials regroupe quelques autres listes prédéfinies de techniques ATT&CK, notamment le projet Top 15 des observations adversaires MITRE Engenuity. Ce projet a permis des recherches quantitatives sur un grand nombre de signalements de menaces au cours des dernières années, avec plus de 6 millions d’observations d’utilisation de technique. L’une des conclusions de ce travail est que 90 % des observations concernent 15 techniques. Vous voulez vous protéger contre ces 90 % ? Filtrez les volets comme ci-dessus en utilisant la liste prédéfinie.

Comment mettre en évidence les techniques couvertes par les détections actives existantes ?

*1. Accédez à Analytics Advisor -> MITRE ATT&CK Framework 2. Sélectionnez « Content (Active) » dans la liste déroulante « Color by »Basculez entre les volets et les onglets pour afficher la couverture actuelle de l’environnement de différentes manières+----------------------------------------------------------------------------------------------------------------+ | Center | +================================================================================================================+ | | +----------------------------------------------------------------------------------------------------------------+ | | +----------------------------------------------------------------------------------------------------------------+ | | +----------------------------------------------------------------------------------------------------------------+ | Les graphiques montrent que les six détections actives assurent une couverture de 2 % sur la matrice ATT&CK | +----------------------------------------------------------------------------------------------------------------+## +----------------------------------------------------------------------------------------------------------------------+ | Center | +======================================================================================================================+ | Les graphiques montrent que les 985 détections disponibles dans l’environnement assurent une couverture de 73 % sur | | la matrice ATT&CK | +----------------------------------------------------------------------------------------------------------------------+## *Supervisons-nous correctement le ransomware Babuk d’après les détections actives ?

Articles similaires

Splunk numéro 1 du classement Fonctionnalités essentielles de la gestion des informations et des événements de sécurité Gartner® 2024
Sécurité
2 min de lecture

Splunk numéro 1 du classement Fonctionnalités essentielles de la gestion des informations et des événements de sécurité Gartner® 2024

Après avoir reçu en 2024 notre dixième titre de leader du Magic Quadrant™ Gartner® dans la catégorie Gestion des informations et des événements de sécurité (SIEM), nous avons la grande fierté d’annoncer que Splunk a été classé solution SIEM numéro 1 dans les trois scénarios d’utilisation du rapport Fonctionnalités essentielles de la gestion des informations et des événements de sécurité Gartner® 2024.
Comment les RSSI assurent une résilience durable à l’ère de l’IA
Sécurité
7 min de lecture

Comment les RSSI assurent une résilience durable à l’ère de l’IA

Splunk a interrogé 650 RSSI du monde entier dans le cadre du Rapport pour les RSSI : passer du risque à la résilience à l’ère de l’IA. Nous avons ainsi constaté que les responsables de la sécurité les plus influents ne se contentent pas de faire front : ils innovent et guident progressivement leurs organisations vers un avenir défini par des opérations intelligentes et sécurisées.
​​Cybersécurité : les entreprises françaises en état d’alerte
Sécurité
6 min de lecture

​​Cybersécurité : les entreprises françaises en état d’alerte

La France serait-elle la championne des cyberattaques ? En 2020, elle a en tout cas battu des records. Une étude de Proofpoint affirme même que 91 % des organisations françaises ont « subi au moins une cyberattaque majeure au cours des 12 derniers mois ». Pour prendre la mesure de ce phénomène, Splunk a collaboré avec l’Enterprise Strategy Group (ESG) pour mener une enquête sur l’État de la cybersécurité en 2021 auprès de plus de 150 responsables de la sécurité et de l’IT d’Europe occidentale.