Anwendung Cyber Adversary Framework Mapping
Mit der Anwendung Cyber Adversary Framework Mapping (in Version 2.5.3 und früher enthalten) können Sie Ihre angepassten Regeln MITRE ATT & CK-Taktiken und -Techniken zuordnen und die Standardregelzuordnungen von IBM® überschreiben.
Die App QRadar Advisor with Watson ordnet MITRE ATT&CK-Taktiken und -Verfahren automatisch CRE-Regeln zu. Die Taktiken werden über das Verhalten von IBM X-Force und Detect identifiziert (Taktik-Regelverhalten). In der App " QRadar Advisor with Watson " können Sie die Taktiken anzeigen, die für die Untersuchung eines Angriffs, eine Suche und das Teilfenster mit den Angriffsdetails ermittelt wurden.
Das folgende Content-Pack enthält Verfahren: IBM QRadar Content Extension for Sysmon . Sie müssen das Sysmon-Inhaltspaket installieren und über Sysmon-Protokollquellen verfügen, um Sysmon-Regeln hinzuzufügen. Wenn die Anwendung Cyber Adversary Framework Mapping die zugehörigen Standardzuordnungen aus der Cloud herunterlädt, wird sie feststellen, dass diese Regeln in QRadar enthalten sind und sie hinzufügen, anstatt sie zu löschen.
Das MITRE ATT&CK-Framework stellt Angreifertaktiken dar, die bei einer Sicherheitsattacke verwendet werden. Folgende Phasen eines Angriffs werden dargestellt:
| MITRE ATT&CK-Taktik | Beschreibung |
|---|---|
| Erstzugriff | Schaffen von Eintritt in Ihre Umgebung. |
| Ausführung | Schädlichen Programmcode ausführen |
| Persistenz | Erreichte Position halten |
| Berechtigungseskalation | Berechtigungen auf höherer Ebene erlangen |
| Abwehr ausweichen | Erkennung vermeiden |
| Zugriff mit Berechtigungsnachweis | Anmelde- und Kennwortinformationen stehlen |
| Erkennung | Umgebung ausspähen |
| Lateralausbreitung | Innerhalb der Umgebung bewegen |
| Datenerfassung | Daten sammeln |
| Exfiltration | Daten stehlen |
| Befehl und Steuerung | Kontrollierte Systeme kontaktieren |