Utiliser MITRE ATT&CK dans Splunk Security Essentials
Security SplunkLe framework Tactiques adverses, techniques et connaissances communes, ou MITRE ATT&CK, est une base de connaissances qui classe et décrit les cyberattaques et les intrusions. Il a été créé par Mitre Corporation et publié en 2013. Le framework ATT&CK était inspiré de la chaîne Lockheed Martin Cyber Kill, mais beaucoup plus détaillé. Une tactique représente une étape de la Cyber Kill Chain dans le framework ATT&CK et doit être lue de gauche à droite. La position horizontale des tactiques indique l’étape du cycle de vie de l’attaque à laquelle elles sont employées. Par exemple, un e-mail de phishing est généralement proche du début de l’attaque, et l’exfiltration de données, habituellement située vers la fin.
Au cours des deux dernières années, le framework ATT&CK est devenu de loin le framework de cybersécurité le plus populaire. Il s’est d’ailleurs avéré utile dans de nombreux scénarios d’utilisation dépassant son objectif initial.
La Mitre Corporation met le framework à jour au moins deux fois par an en y ajoutant de nouvelles techniques, de nouveaux objets et même de nouvelles matrices. Et du fait de sa base solide, de nombreux fournisseurs de technologie intègrent le framework nativement à leurs produits, comme nous le faisons chez Splunk. Même Gartner et Forrester, dans une certaine mesure, s’appuient sur MITRE ATT&CK dans leur évaluation des produits.
Nous avons ajouté la prise en charge de MITRE ATT&CK à notre bibliothèque de contenu et à notre application Splunk Security Essentials (SSE) vers 2018. Nous avons calqué nos détections sur des techniques et des tactiques pour permettre aux défenseurs de comprendre plus facilement leur place dans le cycle de vie de l’attaque. Nous avons ajouté des sous-techniques, des groupes de menaces, des plateformes et des logiciels dans les versions ultérieures. Beaucoup de ces fonctionnalités ont été ajoutées sous l’intitulé d’Analytics Advisor.
Dans la version actuelle de SSE, vous pouvez utiliser le framework ATT&CK pour un large éventail de scénarios d’utilisation et pour répondre à de nombreuses questions :
- Comment découvrir de nouvelles détections à déployer sur la base d’une liste de techniques ?
- Comment mettre en évidence les techniques couvertes par les détections actives existantes ?
- Comment mettre en évidence les techniques potentiellement couvertes par les détections en fonction des données dont vous disposez ?
- Supervisons-nous correctement le ransomware Babuk d’après les détections actives ?
- Quels groupes de menaces ciblent mon secteur ?
- Quelles techniques ont été observées dans mon secteur d’activité ?
- Combien de techniques de la matrice cloud couvrons-nous avec les détections actives ?
- Quelle source de données couvre le plus de techniques ?
Bon nombre de ces exemples reposent sur du contexte et un enrichissement collectés par Splunk Security Essentials dans le cadre de la configuration initiale.
Comment découvrir de nouvelles détections à déployer sur la base d’une liste de techniques ?
- Rendez-vous sur la page Security Content
- Saisissez ou collez les ID de technique qui vous intéressent dans la barre de recherche.
SSE comprend des ensembles prédéfinis de techniques susceptibles de vous intéresser, tels que le Top 10 des techniques des ransomwares, créé par MITRE.
Vous trouverez également un visuel des mêmes techniques sur la matrice ATT&CK.
- Accédez à Analytics Advisor -> MITRE ATT&CK Framework
- Sélectionnez « List MITRE ATT&CK Ransomware Top 10 » dans le menu déroulant ATT&CK Technique, au-dessus de la matrice ATT&CK
Splunk Security Essentials regroupe quelques autres listes prédéfinies de techniques ATT&CK, notamment le projet Top 15 des observations adversaires MITRE Engenuity. Ce projet a permis des recherches quantitatives sur un grand nombre de signalements de menaces au cours des dernières années, avec plus de 6 millions d’observations d’utilisation de technique. L’une des conclusions de ce travail est que 90 % des observations concernent 15 techniques. Vous voulez vous protéger contre ces 90 % ? Filtrez les volets comme ci-dessus en utilisant la liste prédéfinie.
Comment mettre en évidence les techniques couvertes par les détections actives existantes ?
*1. Accédez à Analytics Advisor -> MITRE ATT&CK Framework 2. Sélectionnez « Content (Active) » dans la liste déroulante « Color by »Basculez entre les volets et les onglets pour afficher la couverture actuelle de l’environnement de différentes manières+----------------------------------------------------------------------------------------------------------------+ | Center | +================================================================================================================+ |
Articles similaires

Forum InCyber : la CNAF passe au cloud qualifié avec Splunk

Splunk Enterprise Security Premier est accessible au grand public : la meilleure expérience du secteur pour les analystes
