监控威胁覆盖范围 (MITRE)
本文档介绍了如何在 Google Security Operations 中使用 MITRE ATT&CK 矩阵信息中心。该矩阵可帮助您了解组织在 MITRE ATT&CK 框架方面的安全状况。它还有助于您发现威胁覆盖范围方面的差距,并确定安全任务的优先级。
了解策略和技术
在 MITRE ATT&CK 框架中, 以下是用于对攻击者 行为进行分类的基本概念。
策略:攻击者试图实现的高级别目标。例如,常见策略包括
Initial Access(进入网络)、Persistence(留在网络中)和Exfiltration(窃取数据)。技术:用于实现策略的具体方法。例如,攻击者可能会使用
Phishing技术来获得Initial Access策略。 每种策略都有不同的技术,攻击者可以使用这些技术。子技术:子技术更具体地描述了 如何执行技术。它详细介绍了实现策略目标的过程或机制。例如,
Spearphishing Attachment和Spearphishing Link是Phishing技术的子技术。
MITRE ATT&CK 矩阵中显示了以下策略:
| MITRE ATT&CK 策略 | 说明 |
|---|---|
| Collection | 收集数据。 |
| Command and control | 联系受控系统。 |
| Credential access | 窃取登录信息和密码信息。 |
| Defense evasion | 避免被检测到。 |
| Discovery | 了解您的环境。 |
| Execution | 运行恶意代码。 |
| Exfiltration | 窃取数据。 |
| Impact | 操纵、中断或破坏系统和数据。 |
| Initial access | 进入您的环境。 |
| Lateral movement | 在您的环境中移动。 |
| Persistence | 保持立足点。 |
| Privilege escalation | 获得更高级别的权限。 |
| Reconnaissance | 收集信息以用于未来的恶意操作。
只有在用户偏好设置中选择 PRE 平台时,此策略才会显示在矩阵中。
|
| Resource development | 建立资源以支持恶意操作。
只有在用户偏好设置中选择 PRE 平台时,此策略才会显示在矩阵中。
|
常见使用场景
本部分列出了一些使用 MITRE ATT&CK 矩阵的常见使用场景。
发现新的检测机会
目标:作为安全分析师,您希望通过扩大检测规则覆盖范围来主动改善您的 组织的安全状况。
任务:找到您拥有构建新检测所需 数据但没有规则的区域。
步骤:
打开 MITRE ATT&CK 矩阵。
扫描矩阵,查找显示规则计数较低或为零的技术卡片。
找到显示“0 条规则”但列出了可用日志类型的技术卡片。
点击该卡片以打开技术详情面板。
查看日志源列表,确认这些是可靠的高容量数据 Feed。
结果:发现高价值的检测机会。您知道自己正在成功提取正确的数据来检测此技术,现在可以继续创建新规则来弥补此覆盖范围差距。
响应新的威胁建议
目标:网络安全和基础设施安全局 (CISA) 发布了关于一种新的勒索软件攻击您所在行业的提醒。
任务:作为检测工程师,您需要了解当前的安全规则是否可以检测到此新威胁使用的特定策略、技术和程序 (TTP)。
步骤:
打开 MITRE ATT&CK 矩阵。
过滤矩阵,以突出显示 CISA 提醒中提及的技术(例如
T1486: Data Encrypted for Impact、T1059.001: PowerShell)。观察矩阵。您发现矩阵显示
PowerShell覆盖范围良好,但Data Encrypted for Impact是一个关键差距,显示“无覆盖范围”。
结果:您发现防御方面存在一个高优先级的差距。现在,您可以创建新的检测规则来涵盖勒索软件行为。
调整和改进现有检测
目标:在最近发生安全突发事件后,作为安全工程师,您需要提高触发的检测的质量。
任务:您希望查看 特定技术的所有数据点。这有助于您确定现有规则是否使用了最佳数据源和逻辑。
步骤:
打开矩阵,然后点击技术
T1003: OS Credential Dumping。详细信息 视图显示了此技术的两条规则。
请注意,这两条规则都使用了较旧的命令行日志。不过,数据源微件显示,新的 EDR 工具为此技术提供了更高保真度的数据。
结果:您找到了一种明确的方法来提高检测质量。 现在,您可以使用 EDR 数据创建新的、更强大的规则。这可以减少误报,并提高捕获复杂的凭据转储攻击的机会。
准备工作
如需让自定义规则显示在矩阵中并计入威胁覆盖范围,您必须将这些规则映射到一个或多个 MITRE ATT&CK 技术。
为此,请将 technique 键添加到规则的 metadata 部分。该值必须是有效的 MITRE ATT&CK 技术 ID,也可以是多个 ID(以英文逗号分隔的字符串形式)。
示例:metadata: technique="T1548,T1134.001"
新规则会在几分钟内显示在矩阵中。
访问 MITRE ATT&CK 矩阵
如需访问 MITRE ATT&CK 矩阵,请执行以下操作:
在导航菜单中,依次点击检测 > 规则和检测 。
前往 MITRE ATT&CK 矩阵 标签页。
系统会显示 MITRE ATT&CK 矩阵。
使用 MITRE ATT&CK 矩阵
该矩阵将 MITRE ATT&CK 策略显示为列,并将技术显示为这些列中的卡片。每张技术卡片都采用颜色编码,以指示该技术的当前状态和检测覆盖范围的深度。
在技术卡片上,您可以查看以下内容:
子技术指示器:这些小巧的彩色指示器 代表关联的子技术。每个指示器的颜色对应于该子技术的规则数量。将指针悬停在指示器上即可查看其名称。
子技术切换开关:如需简化主矩阵并减少视觉干扰,请 打开查看选项菜单,然后取消选中显示子技术 复选框。
日志类型计数:显示与该技术关联的日志类型。 如果某项技术没有规则,技术卡片可以显示关联的日志类型计数(例如“7 种日志类型”)。这表示存在检测机会,表明您拥有为该技术创建规则所需的数据。
优化覆盖范围计算
如需优化覆盖范围计算,请使用规则类型、 实时状态和提醒状态列表来优化覆盖范围计算。
搜索技术
使用搜索栏按名称(例如 Windows Command Shell)或 ID(例如 T1059.003)查找特定技术。对于规则名称、日志类型或 MITRE 数据源,请使用按以下内容搜索 菜单来缩小搜索结果范围。
查看技术详情和日志源
点击任意技术卡片,即可打开技术详情侧边栏。此面板提供了有关该技术以及组织检测该技术的能力的信息。
该面板包含以下信息:
MITRE 说明:MITRE ATT&CK 框架中对该技术的官方说明。
子技术:与该技术关联的所有子技术。每个 ID 旁边的彩色标签表示该特定子技术的规则数量。
精选规则:该技术的所有关联规则的完整列表。
日志源:与该技术的 MITRE 数据源对应的日志源,这些日志源在过去 30 天内主动发送过数据。
导出数据
点击 Export (导出)即可将当前矩阵视图下载为 JSON 文件。此文件与官方 MITRE ATT&CK 导航器工具兼容,可用于进一步分析。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。