Application Cyber Adversary Framework Mapping Application
Avec l'application Cyber Adversary Framework Mapping Application (incluse dans la version 2.5.3 et les versions antérieures), vous pouvez mapper vos règles personnalisées aux tactiques et techniques MITRE ATT & CK et remplacer les mappages de règles par défaut IBM® .
L'application QRadar Advisor with Watson mappe automatiquement les tactiques et les techniques MITRE ATT CK aux règles CRE. Les tactiques sont identifiées à partir d'IBM X-Force et du comportement Detect (comportement de la règle de tactique). Dans l'application QRadar Advisor with Watson , vous pouvez voir les tactiques identifiées pour un examen d'infraction, une recherche et le panneau des détails de l'infraction.
Le pack de contenu suivant contient des techniques: IBM QRadar Content Extension for Sysmon . Vous devez installer le package de contenu Sysmon pour ajouter des règles sysmon et vous devez également disposer des sources de journal sysmon. Lorsque l'application Cyber Adversary Framework Mapping Application télécharge ses mappages par défaut depuis le cloud, elle constate que ces règles se trouvent dans QRadar et les ajoute au lieu de les supprimer.
L'infrastructure MITRE ATT&CK représente les tactiques de l'adversaire utilisées lors d'une attaque de sécurité. Les phases d'attaque suivantes sont représentées :
| Tactique MITRE ATT&CK | Descriptif |
|---|---|
| Accès initial | Accède à votre environnement. |
| Exécution | Exécute un code malveillant. |
| Persistance | S'implante. |
| Escalade de privilèges | Obtient des droits d'accès de niveau supérieur. |
| Contournement de la défense | Evite la détection. |
| Accès aux informations d'identification | Vole des informations de connexion et de mot de passe. |
| Discovery | Détermine votre environnement. |
| Mouvement latéral | Se déplace dans votre environnement. |
| Collection | Collecte des données. |
| Exfiltration | Vole des données. |
| Commande et contrôle | Contacte les systèmes contrôlés. |