Visualisieren Sie die Abdeckung von MITRE ATT&CK-Taktiken und -Techniken, die von den Regeln in IBM®
QRadar® bereitgestellt werden. Nach der Organisation des Regelberichts können Sie die Daten mithilfe von Diagrammen und Heat-Maps darstellen und exportieren, um sie mit anderen zu teilen. Die Frameworks Enterprise und Industry Control Systems (ICS) werden unterstützt, und Sie können zwischen beiden wechseln. Standardmäßig wird Enterprise verwendet. Sie können in den Benutzereinstellungen oder im Abschnitt MITRE ATT&CK des Filterfensters zu ICS wechseln.
Vorgehensweise
- Klicken Sie auf in der rechten oberen Ecke der Berichtsvisualisierung.
- Treffen Sie eine Auswahl unter den Filtern im Abschnitt MITRE ATT&CK. Folgende Optionen können zum Filtern
verwendet werden:
- Taktiken
- Wählen Sie Taktiken in der Liste aus. Die Taktik 'Erstzugriff' wird beispielsweise von Angreifern
verwendet, die versuchen, in Ihr Netz einzudringen.
- Technik
- Suchen Sie nach Techniken und deren Untertechniken oder wählen Sie sie aus der Liste aus. Die Techniken sind vorgefiltert, sodass sie zur ausgewählten
Taktik passen. Beispielsweise kommt die Technik 'Account Discovery' (Kontoerkennung) zum Einsatz, wenn
Angreifer versuchen, an eine Liste Ihrer lokalen System- oder Domänenkonten zu gelangen.
Untertechniken werden durch einen Punkt in der ID identifiziert, wie z. B. „T1003.002 Security Account Manager“. Unterverfahren enthalten eine genauere Beschreibung des Verhaltens, das ein Angreifer verwendet, um sein Ziel zu erreichen. Ein Angreifer kann beispielsweise einen Speicherauszug der Berechtigungsnachweise erstellen, indem er auf geheime LSA-Schlüssel (Local Security Authority) zugreift.
- Zuordnungskonfidenz
- Zeigt Zuordnungen an, die einer bestimmten Zuverlässigkeit der Regelabdeckung zugewiesen sind.
- Zuordnung aktiviert
- Zeigt für jede Regel an, ob die Zuordnung zwischen der Taktik oder Technik und den Regeln aktiviert ist. Zuordnungen, die nicht aktiviert sind, werden nicht der Heat-Map zur Technikabdeckung hinzugefügt.
- Zur Aktualisierung des Regelbericht mit Ihren Filtern klicken Sie auf Filter anwenden.
- Blättern Sie durch die Heat-Map-Visualisierung, um die verschiedenen Verfahren zu sehen, die von QRadar Use Case
Managerabgedeckt werden.
Bewegen Sie den Mauszeiger über die Zahl in jeder Technikzelle, um die Anzahl der Regeln anzuzeigen, die der Technik zugeordnet sind, und klicken Sie anschließend auf die Zahl in der Zelle, um die Berechnung der Heat-Map für die Technik anzuzeigen. Weitere Informationen finden Sie unter
Berechnungen in der MITRE-Heat-Map.
- Klicken Sie auf den Pfeil in der Zelle, um die Spalten zu erweitern, um die Untertechniken für die Technik anzuzeigen. Bewegen Sie den Mauszeiger über die Untertechnikzelle, um die Anzahl der Regeln anzuzeigen, die der Untertechnik zugeordnet sind, und klicken Sie dann auf die Zahl, um die Berechnung der Heat-Map für diese Untertechnik anzuzeigen. Weitere Informationen finden Sie unter Berechnungen der MITRE-Heat-Map.
- Wenn Sie die Beschriftung im Diagramm ändern möchten, klicken Sie in der Menüleiste des Berichts auf die Option Anzeigen und wählen Sie aus Namen, Technik-IDs oder Techniknamen und IDs aus. Standardmäßig werden die Techniknamen angezeigt.
- Um nur die Zuordnungen für Regeln anzuzeigen, die derzeit in der Abdeckungszuordnung und im Bericht enthalten sind, wählen Sie die Option Abdeckung auf Basis von Regeln im Bericht in der Menüleiste des Berichts aus. Klicken Sie auf einen beliebigen Abschnitt in den Heat-Maps und dann auf Apply
Filters (Filter anwenden), um die gefilterte Liste im Tabellenbericht zu aktualisieren.
- Wenn Sie anzeigen möchten, welche MITRE-Techniken von Gruppen von Angreifern und von Software verwendet werden, wählen Sie die entsprechenden Filter in den Listen Gruppen kennzeichnen und Software kennzeichnen aus. Die relevanten Gruppen sind in der Heat-Map durch rosa Seitenleiste gekennzeichnet und die relevante Software ist durch purpurrote Seitenleisten gekennzeichnet.
- Wechsel zwischen Unternehmens- und Industriekontrollsystemen (ICS). Klicken Sie im Unternehmen auf Nach Plattform filtern oder wechseln Sie zu ICS. Klicken Sie im Rahmen von Industry Control Systems (ICS) auf Switch to Enterprise.
- Wenn Sie nur die Techniken anzeigen möchten, die im Filter ausgewählt sind, halten Sie die Steuertaste (unter Windows) oder die Befehlstaste (unter Mac) auf Ihrer Tastatur gedrückt und wählen Sie die entsprechenden Techniken in der Heat-Map aus. Wählen Sie anschließend die Option Techniken im Filter anzeigen in der Menüleiste des Berichts aus. Alle anderen Filter sind in der Heat-Map verdeckt.
Tipp: Wenn in der Heat-Map keine Technikfilter angezeigt werden, fügen Sie im Abschnitt MITRE ATT&CK des Filterfensters Techniken hinzu oder wählen Techniken in der Map aus.
- Um nur die Untertechniken für jede Taktik und Technik anzuzeigen, klicken Sie auf das Stack-Symbol (
) in der Menüleiste des Berichts.
- Um die in der Heat-Map gefilterten Plattformen zu ändern, klicken Sie auf Nach Plattform filtern und ändern Sie die Auswahl in Ihren Benutzervorgaben.
Standardmäßig zeigt die Heatmap Taktiken, Techniken und Untertechniken der folgenden Plattformen an: Linux®, macOS,
PRE und Windows.
Der Ausgewählte Plattformen-Filtertag in der Filterleiste ist nicht auswählbar, stellt jedoch die ausgewählten MITRE ATT&CK-Plattformen dar und wird immer dann hinzugefügt, wenn der Bericht ATT&CK-bezogene Filter oder Spalten enthält. Wenn Sie die ausgewählten Plattformen ändern möchten, ändern Sie Ihre Benutzervorgaben. Weitere Informationen finden Sie unter Anpassen der Benutzereinstellungen.
- Um mit Taktiken, Verfahren und Unterverfahren anderer Plattformen zu arbeiten, klicken Sie auf Nach Plattform filtern und ändern Sie die Auswahl in Ihren Benutzervorgaben. Eine Änderung der Plattform wirkt sich auch auf den Inhalt der MITRE-Filter auf der Seite Explorer für Anwendungsfälle und auf der Bearbeitungsseite MITRE ATT & CK-Zuordnungen aus.
- Um die aktuelle Anzeige des Diagramms als PNG-Bild zu exportieren, klicken Sie auf das Export-Symbol (
). Dann können Sie das Bild an Kollegen oder Führungskräfte weitergeben, die keinen Zugang zu " QRadar Use Case
Manager haben.
Wichtig: Die Funktion zum Exportieren als Bild wird unter Mozilla Firefoxnicht unterstützt. Verwenden Sie stattdessen den Browser Google Chrome oder Microsoft Edge .
- Wenn Sie die Berichtsdarstellung auf die Breite Ihres Bildschirms erweitern möchten, klicken Sie in der Menüleiste des Berichts auf das Symbol für maximale Größe (
). Vergrößern oder verkleinern, um die Visualisierung in der gewünschten Größe anzuzeigen. Jede Filterung, die Sie im erweiterten Fenster anwenden, wird beibehalten, wenn Sie zum Anwendungsfall-Explorer zurückkehren.
Wichtig: Die Zoomfunktionalität wird unter Mozilla Firefox nicht unterstützt. Verwenden Sie zum Vergrößern und Verkleinern die Steuerelemente des Browsers.
- Schließen Sie die Berichtsdarstellung, um zum Dashboard zurückzukehren.