Application Cyber Adversary Framework Mapping Application

Avec l'application Cyber Adversary Framework Mapping Application (incluse dans la version 2.5.3 et les versions antérieures), vous pouvez mapper vos règles personnalisées aux tactiques et techniques MITRE ATT & CK et remplacer les mappages de règles par défaut IBM® .

Avec 2.6.0, QRadar® Use Case Manager est installé avec QRadar Advisor with Watson et la version QRadar Use Case Manager est mise à jour vers 2.3.1. QRadar Use Case Manager inclut le mappage et la visualisation MITRE ATT & CK. Pour plus d'informations, voir QRadar Use Case Manager.
Remarque: si une version de QRadar Use Case Manager est déjà installée, elle met à niveau l'application ou ne fait rien si votre version actuelle est identique ou plus récente.
Important: QRadar Use Case Manager est installé uniquement après la configuration de l'application Advisor avec un jeton de service autorisé. Création de jetons de service autorisés.
Attention: Si vous utilisez QRadar Advisor with Watson 2.5.3 ou une version antérieure, vous pouvez utiliser l'application Cyber Adversary Framework Mapping Application qui est incluse avec QRadar Advisor with Watson. N'utilisez pas en même temps les applications Use Case Manager et Cyber Adversary Framework Mapping Application car cela engendre des problèmes de synchronisation.

L'application QRadar Advisor with Watson mappe automatiquement les tactiques et les techniques MITRE ATT CK aux règles CRE. Les tactiques sont identifiées à partir d'IBM X-Force et du comportement Detect (comportement de la règle de tactique). Dans l'application QRadar Advisor with Watson , vous pouvez voir les tactiques identifiées pour un examen d'infraction, une recherche et le panneau des détails de l'infraction.

Le pack de contenu suivant contient des techniques: IBM QRadar Content Extension for Sysmon . Vous devez installer le package de contenu Sysmon pour ajouter des règles sysmon et vous devez également disposer des sources de journal sysmon. Lorsque l'application Cyber Adversary Framework Mapping Application télécharge ses mappages par défaut depuis le cloud, elle constate que ces règles se trouvent dans QRadar et les ajoute au lieu de les supprimer.

Remarque: L'application Cyber Adversary Framework Mapping Application et les tactiques et techniques MITRE ATT & CK sont disponibles dans QRadar Advisor with Watson.

L'infrastructure MITRE ATT&CK représente les tactiques de l'adversaire utilisées lors d'une attaque de sécurité. Les phases d'attaque suivantes sont représentées :

Tactique MITRE ATT&CK Descriptif
Accès initial Accède à votre environnement.
Exécution Exécute un code malveillant.
Persistance S'implante.
Escalade de privilèges Obtient des droits d'accès de niveau supérieur.
Contournement de la défense Evite la détection.
Accès aux informations d'identification Vole des informations de connexion et de mot de passe.
Discovery Détermine votre environnement.
Mouvement latéral Se déplace dans votre environnement.
Collection Collecte des données.
Exfiltration Vole des données.
Commande et contrôle Contacte les systèmes contrôlés.