Anwendung Cyber Adversary Framework Mapping

Mit der Anwendung Cyber Adversary Framework Mapping (in Version 2.5.3 und früher enthalten) können Sie Ihre angepassten Regeln MITRE ATT & CK-Taktiken und -Techniken zuordnen und die Standardregelzuordnungen von IBM® überschreiben.

Bei 2.6.0wird QRadar® Use Case Manager mit QRadar Advisor with Watson installiert und die QRadar Use Case Manager -Version wird auf 2.3.1aktualisiert. QRadar Use Case Manager enthält die MITRE ATT & CK-Zuordnung und -Visualisierung. Weitere Informationen finden Sie unter QRadar Use Case Manager.
Anmerkung: Wenn Sie bereits eine Version von QRadar Use Case Manager installiert haben, wird entweder ein Upgrade für die App durchgeführt oder es erfolgt keine Aktion, wenn Ihre aktuelle Version gleich oder höher ist.
Wichtig: QRadar Use Case Manager wird erst installiert, nachdem Sie die Advisor-App mit einem autorisierten Service-Token konfiguriert haben. Token für autorisierte Services erstellen.
Achtung: Wenn Sie QRadar Advisor with Watson 2.5.3 oder früher verwenden, können Sie die App "Cyber Adversary Framework Mapping Application" verwenden, die in QRadar Advisor with Watsonenthalten ist. Use Case Manager und die Anwendung Cyber Adversary Framework Mapping sollten Sie nicht gleichzeitig verwenden, da dies zu Problemen mit der Synchronisation führen würde.

Die App QRadar Advisor with Watson ordnet MITRE ATT&CK-Taktiken und -Verfahren automatisch CRE-Regeln zu. Die Taktiken werden über das Verhalten von IBM X-Force und Detect identifiziert (Taktik-Regelverhalten). In der App " QRadar Advisor with Watson " können Sie die Taktiken anzeigen, die für die Untersuchung eines Angriffs, eine Suche und das Teilfenster mit den Angriffsdetails ermittelt wurden.

Das folgende Content-Pack enthält Verfahren: IBM QRadar Content Extension for Sysmon . Sie müssen das Sysmon-Inhaltspaket installieren und über Sysmon-Protokollquellen verfügen, um Sysmon-Regeln hinzuzufügen. Wenn die Anwendung Cyber Adversary Framework Mapping die zugehörigen Standardzuordnungen aus der Cloud herunterlädt, wird sie feststellen, dass diese Regeln in QRadar enthalten sind und sie hinzufügen, anstatt sie zu löschen.

Anmerkung: Die Anwendung Cyber Adversary Framework Mapping und MITRE ATT & CK-Taktiken und -Verfahren sind in QRadar Advisor with Watsonverfügbar.

Das MITRE ATT&CK-Framework stellt Angreifertaktiken dar, die bei einer Sicherheitsattacke verwendet werden. Folgende Phasen eines Angriffs werden dargestellt:

MITRE ATT&CK-Taktik Beschreibung
Erstzugriff Schaffen von Eintritt in Ihre Umgebung.
Ausführung Schädlichen Programmcode ausführen
Persistenz Erreichte Position halten
Berechtigungseskalation Berechtigungen auf höherer Ebene erlangen
Abwehr ausweichen Erkennung vermeiden
Zugriff mit Berechtigungsnachweis Anmelde- und Kennwortinformationen stehlen
Erkennung Umgebung ausspähen
Lateralausbreitung Innerhalb der Umgebung bewegen
Datenerfassung Daten sammeln
Exfiltration Daten stehlen
Befehl und Steuerung Kontrollierte Systeme kontaktieren