Monitorar a cobertura de ameaças (MITRE)

Compatível com:

Este documento descreve como usar o painel da matriz MITRE ATT&CK no Google Security Operations. A matriz ajuda você a entender a postura de segurança da sua organização em relação ao framework MITRE ATT&CK. Ela também ajuda a encontrar lacunas na cobertura de ameaças e a priorizar suas tarefas de segurança.

Entender táticas e técnicas

No framework MITRE ATT&CK, os conceitos fundamentais usados para categorizar o comportamento do adversário são:

  • Tática: objetivo de alto nível que um invasor está tentando alcançar. Por exemplo, as táticas comuns incluem Initial Access (entrar na rede), Persistence (permanecer na rede) e Exfiltration (roubar dados).

  • Técnica: o método específico usado para alcançar uma tática. Por exemplo, um invasor pode usar a técnica Phishing para conseguir a tática Initial Access. Cada tática tem técnicas diferentes que um adversário pode usar.

  • Subtécnica: uma subtécnica fornece uma descrição mais específica de como uma técnica é executada. Ela detalha o processo ou mecanismo para alcançar o objetivo de uma tática. Por exemplo, Spearphishing Attachment e Spearphishing Link são subtécnicas da técnica Phishing.

As táticas a seguir são mostradas na matriz MITRE ATT&CK:

Tática do MITRE ATT&CK Descrição
Coleção Coletar dados.
Comando e controle Entrar em contato com sistemas controlados.
Acesso com credenciais Roubar informações de login e senha.
Evasão de defesa Evitar a detecção.
Discovery Descobrir seu ambiente.
Execução Executar código malicioso.
Exfiltração Roubar dados.
Impacto Manipular, interromper ou destruir sistemas e dados.
Acesso inicial Entrar no seu ambiente.
Movimentação lateral Mover-se pelo seu ambiente.
Persistência Manter a posição.
Escalonamento de privilégios Conseguir permissões de nível mais alto.
Reconhecimento Coletar informações para usar em operações maliciosas futuras. Essa tática é mostrada na matriz somente quando a plataforma PRE é selecionada nas preferências do usuário.
Desenvolvimento de recurso Estabelecer recursos para oferecer suporte a operações maliciosas. Essa tática é mostrada na matriz somente quando a plataforma PRE é selecionada nas preferências do usuário.

Casos de uso comuns

Esta seção lista alguns casos de uso comuns para a matriz MITRE ATT&CK.

Identificar novas oportunidades de detecção

  • Objetivo: como analista de segurança, você quer melhorar proativamente a postura de segurança da sua organização, expandindo a cobertura das regras de detecção.

  • Tarefa: encontrar áreas em que você tem os dados necessários para criar novas detecções, mas não tem regras.

  • Etapas:

    1. Abra a matriz MITRE ATT&CK.

    2. Procure na matriz cards de técnicas que mostrem uma contagem de regras baixa ou zero.

    3. Encontre um card de técnica que mostre "0 regras", mas liste os tipos de registro disponíveis.

    4. Clique no card para abrir o painel de detalhes da técnica.

    5. Analise a lista de origens de registro para confirmar se elas são feeds de dados confiáveis e de alto volume.

  • Resultado: identifique uma oportunidade de detecção de alto valor. Você sabe que está ingerindo os dados corretos para detectar essa técnica e pode prosseguir com a criação de uma nova regra para fechar essa lacuna de cobertura.

Responder a um novo aviso de ameaça

  • Objetivo: a Agência de Cibersegurança e Infraestrutura dos EUA (CISA) emite um alerta sobre um novo ransomware que ataca seu setor.

  • Tarefa: como engenheiro de detecção, você precisa saber se suas regras de segurança atuais podem detectar as táticas, técnicas e procedimentos (TTPs) específicos usados por essa nova ameaça.

  • Etapas:

    1. Abra a matriz MITRE ATT&CK.

    2. Filtre a matriz para destacar as técnicas mencionadas no alerta da CISA (por exemplo, T1486: Data Encrypted for Impact, T1059.001: PowerShell).

    3. Observe a matriz. Você descobre que a matriz mostra que o PowerShell está bem coberto, mas Data Encrypted for Impact é uma lacuna crítica sem cobertura.

  • Resultado: você encontra uma lacuna de alta prioridade nas suas defesas. Agora você pode criar uma nova regra de detecção para cobrir o comportamento do ransomware.

Ajustar e melhorar as detecções atuais

  • Objetivo: após um incidente de segurança recente, como engenheiro de segurança, você precisa melhorar a qualidade das detecções que foram acionadas.

  • Tarefa: você quer ver todos os pontos de dados de uma técnica específica. Isso ajuda a decidir se as regras atuais estão usando as melhores origens de dados e lógica.

  • Etapas:

    1. Abra a matriz e clique na técnica T1003: OS Credential Dumping.

    2. A visualização Detalhes mostra as duas regras dessa técnica.

    3. Observe que ambas as regras usam registros de linha de comando mais antigos. No entanto, o widget da origem de dados mostra que a nova ferramenta EDR fornece dados de maior fidelidade para essa técnica.

  • Resultado: você encontra uma maneira clara de melhorar a qualidade da detecção. Agora você pode criar uma regra nova e mais robusta usando os dados do EDR. Isso leva a menos falsos positivos e a uma chance maior de detectar ataques complexos de despejo de credenciais.

Antes de começar

Para que as regras personalizadas apareçam na matriz e sejam consideradas para a cobertura de ameaças, é necessário mapeá-las para uma ou mais técnicas do MITRE ATT&CK.

Para fazer isso, adicione uma chave technique à seção metadata da regra. O valor precisa ser um ID de técnica do MITRE ATT&CK válido ou vários IDs como uma string separada por vírgulas.

Exemplo: metadata: technique="T1548,T1134.001"

As novas regras aparecem na matriz em alguns minutos.

Acessar a matriz MITRE ATT&CK

Para acessar a matriz MITRE ATT&CK, faça o seguinte:

  1. Faça login no Google SecOps.

  2. No menu de navegação, clique em Detecção > Regras e detecções.

  3. Acesse a guia Matriz MITRE ATT&CK.

A matriz MITRE ATT&CK aparece.

Usar a matriz MITRE ATT&CK

A matriz mostra as táticas do MITRE ATT&CK como colunas e as técnicas como cards nessas colunas. Cada card de técnica é codificado por cores para indicar o status atual e a profundidade da cobertura de detecção para essa técnica.

Nos cards de técnica, é possível conferir o seguinte:

Indicadores de subtécnica: os indicadores pequenos e coloridos representam as subtécnicas associadas. A cor de cada indicador corresponde ao número de regras para essa subtécnica. Mantenha o ponteiro sobre um indicador para ver o nome dele.

Alternância de subtécnica: para simplificar a matriz principal e reduzir o ruído visual, abra o menu Opções de visualização e desmarque a caixa de seleção Mostrar subtécnicas.

Contagem de tipos de registro: mostra os tipos de registro associados à técnica. Se uma técnica não tiver regras, o card de técnica poderá mostrar uma contagem de tipos de registro associados (por exemplo, "7 tipos de registro"). Isso indica uma oportunidade de detecção, mostrando que você tem os dados necessários para criar regras para essa técnica.

Refinar o cálculo da cobertura

Para refinar o cálculo da cobertura, use as listas de Tipo de regra, Status ativo e Status de alerta.

Pesquisar técnicas

Use a barra de pesquisa para encontrar uma técnica específica por nome (por exemplo, Windows Command Shell) ou ID (por exemplo, T1059.003). Para nomes de regras, tipos de registro ou origens de dados do MITRE, use o menu Pesquisar por para restringir os resultados.

Conferir detalhes da técnica e origens de registro

Clique em qualquer card de técnica para abrir o painel lateral de detalhes da técnica. Esse painel fornece informações sobre a técnica e a capacidade da sua organização de detectá-la.

O painel contém as seguintes informações:

Descrição do MITRE: a descrição oficial da técnica do framework MITRE ATT&CK.

Subtécnicas: todas as subtécnicas associadas à técnica. O chip colorido ao lado de cada ID indica o número de regras para essa subtécnica específica.

Regras selecionadas: uma lista abrangente de todas as regras associadas a essa técnica.

Origens de registro: origens de registro que correspondem às origens de dados do MITRE para a técnica que enviaram dados ativamente nos últimos 30 dias.

Exportar dados

Clique em Exportar para baixar a visualização atual da matriz como um arquivo JSON. Esse arquivo é compatível com a ferramenta oficial do navegador MITRE ATT&CK para análise mais detalhada.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.