MITRE-Zuordnungen im mehreren Regeln oder Bausteinen bearbeiten

Sie können den Zeit- und Arbeitsaufwand verringern, indem Sie mehrere Regeln oder Bausteine gleichzeitig bearbeiten. Exportieren Sie die Zuordnungen als JSON-Datei, um sie gemeinsam mit anderen zu nutzen.

Vorgehensweise

  1. Klicken Sie auf der Seite Anwendungsfallexplorer auf das Symbol Tabellenansicht ein-/ausschalten , um die Gruppierung der Tabellenspalten des Berichts aufzuheben.
    Tipp: Führen Sie eine Filterung nach Regelname, Taktik oder Technik durch, um die Regel zu finden, die Sie bearbeiten möchten, oder führen Sie eine Suche mithilfe eines regulären Ausdrucks aus. Wenn Sie nach Text in Klammern suchen, verwenden Sie den umgekehrten Schrägstrich im regulären Ausdruck. Beispiel: Multiple Login Failures from the Same Source \(Windows)\.
    Abbildung, die einen umgekehrten Schrägstrich in einem regulären Ausdruck für die Suche anzeigt.

    Sie können auch den Filter Gruppe verwenden, um die Gruppe auszuwählen, die durchsucht werden soll, beispielsweise zur Authentifizierung oder Konformität.

  2. Klicken Sie in der Berichtstabelle auf das Stiftsymbol, um Kontrollkästchen für jede Tabellenzeile anzuzeigen.
  3. Wählen Sie die relevanten Regeln oder Bausteine aus, die bearbeitet werden sollen, und klicken dann auf MITRE-Zuordnungen bearbeiten.
  4. Passen Sie auf der Seite MITRE ATT&CK-Zuordnung die Optionen für die Regelzuordnung an, indem Sie entweder neue Taktiken hinzufügen oder vorhandene bearbeiten.
    Tipp: Auf der Seite MITRE ATT&CK-Zuordnung werden nur die Zuordnungen angezeigt, die direkt mit einer Regel verknüpft sind. Im Abschnitt mit den Regeldetails auf der Seite Investigate rules (Regeln überprüfen) oder im Bericht Use Case Explorer (Explorer für Anwendungsfälle) können Sie Zuordnungen anzeigen, die die Regel von den zugehörigen Abhängigkeiten übernommen hat. Verwenden Sie die Spalte Zuordnungsquelle im Bericht oder im Abschnitt MITRE ATT & CK der Seite mit den Regeldetails, um die Beziehungen zwischen den Regeln und ihren Zuordnungen anzuzeigen. Wenn Sie Inhaltserweiterungen für IBM® Security App Exchange erstellen und Regeln darin zuordnen möchten, exportieren Sie die Zuordnungen und laden Sie sie hoch, wenn Sie Ihre Inhalte übergeben.
    1. Wenn Sie Taktiken mit der Regel oder dem Baustein hinzufügen oder entfernen möchten, klicken Sie auf das Pluszeichen, wählen die entsprechenden Taktiken aus und klicken anschließend auf Anwenden.
    2. Wenn Sie Techniken für eine Taktik hinzufügen oder entfernen möchten, klicken Sie für die Taktik auf das Pluszeichen, wählen die entsprechenden Techniken aus und klicken anschließend auf Anwenden.
    3. Klicken Sie zum Hinzufügen oder Entfernen von Unterverfahren für ein Verfahren auf das Pluszeichen für das Verfahren, wählen Sie die entsprechenden Unterverfahren aus und klicken Sie anschließend auf Anwenden.
      Untertechniken werden durch einen Punkt in der ID gekennzeichnet, wie z. B. "T1003.002 Security Account Manager".
    4. Wählen Sie die Vertraulichkeitsstufe für jede Taktik aus und klicken Sie auf Speichern. Sie müssen eine Vertraulichkeitsstufe festlegen, da Sie die Zuordnung andernfalls nicht speichern können.
    5. Um die Regel in die Heat-Map-Berechnung einzuschließen, behalten Sie die Kontrollkästchen Aktivieren bei, die für die Taktik und Technik ausgewählt sind.
    6. Klicken Sie zum Zurücksetzen von Taktiken oder Verfahren, die in IBM Standardzuordnungen angepasst wurden, auf Zurücksetzen in der Spalte Taktiken .
  5. Zum Exportieren einer JSON-Datei mit den Zuordnungen auf der Seite MITRE ATT & CK-Zuordnung für die gemeinsame Nutzung mit anderen Benutzern klicken Sie auf Speichern > Zuordnungen exportieren.
  6. Klicken Sie nach Abschluss der Zuordnungen auf Speichern und schließen.
  7. Klicken Sie auf Anwenden im Teilfenster Filter , um den Bericht zu aktualisieren und aktualisierten Inhalt anzuzeigen.