Edition de mappages MITRE dans une règle ou un bloc de construction

Créez vos propres mappages de règles et de blocs de construction ou modifiez les mappages IBM® QRadar® par défaut pour mapper vos règles personnalisées et vos blocs de construction sur des tactiques et techniques spécifiques.

Procédure

  1. Dans la section de rapport de la page Explorateur de cas d'utilisation , sélectionnez la règle appropriée.
  2. Sur la page Examiner les règles , cliquez sur l'icône en forme de crayon dans la section MITRE ATT & CK .
  3. Sur la page MITRE ATT&CK Mappings, personnalisez les options de mappage des règles en ajoutant de nouvelles tactiques ou en modifiant les tactiques existantes.
    Conseil : la page MITRE ATT&CK Mappings n'affiche que les mappings directement liés à une règle. Vous pouvez voir les mappages que la règle hérite de ses dépendances dans la section des détails de règle de la page Examiner les règles ou dans le rapport de la page Utiliser Case Explorer.
    1. Pour ajouter ou supprimer des tactiques avec la règle ou le composant fonctionnel, cliquez sur l'icône de signe plus, sélectionnez les tactiques appropriées, puis cliquez sur Appliquer.
    2. Pour ajouter ou supprimer des techniques pour une tactique, cliquez sur l'icône de signe plus pour la tactique, sélectionnez les techniques appropriées, puis cliquez sur Appliquer.
    3. Pour ajouter ou supprimer des sous-techniques pour une technique, cliquez sur l'icône de signe plus pour la technique, sélectionnez les sous-techniques appropriées, puis cliquez sur Appliquer.
      Les sous-techniques sont identifiées par un point dans l'ID, par exemple "T1003.002 Security Account Manager".
    4. Pour inclure la tactique et la technique dans le calcul de la carte thermique, cochez la case Activer.
    5. Sélectionnez le niveau de confiance de chaque tactique et cliquez sur Sauvegarder. Vous devez définir un niveau de confiance ; sinon, vous ne pouvez pas enregistrer le mappage.
    6. Pour réinitialiser les mappages par défaut IBM, cliquez sur l'icône Réinitialiser dans les colonnes Tactiques ou Techniques.
  4. Une fois que vous avez personnalisé vos mappages, cliquez sur Sauvegarder ou sur Enregistrer et fermer pour revenir à la page Utiliser Case Explorer.
  5. Pour afficher les relations entre les règles et leurs mappages dans le rapport de règles, procédez comme suit :
    1. Cliquez sur l'icône de rapport dans la barre de menus du rapport de règle et ajoutez la colonne Source de mappage au rapport.
      Conseil : recherchez la colonne ou faites défiler la fenêtre vers le bas pour la trouver.
    2. Ajoutez la colonne Tactique ou Tactique (au niveau de la règle uniquement) .
      La colonne Tactique affiche toutes les tactiques qui sont directement mappées à la règle, y compris les mappages aux blocs de construction et aux règles de la liste des dépendances de la règle.

      La colonne Tactique (au niveau de la règle uniquement) affiche uniquement les tactiques qui sont mappées directement à la règle, à l'exception des mappages aux blocs de construction et aux règles de la liste des dépendances de la règle.

    3. Ajoutez la colonne Technique ou Technique (au niveau de la règle uniquement).
      La colonne Technique affiche toutes les techniques directement mappées à la règle, y compris les mappages aux bloc de construction et aux règles de la liste des dépendances de la règle.

      La colonne Technique (au niveau de la règle uniquement) affiche uniquement les techniques qui sont mappées directement à la règle, à l'exclusion des mappages aux blocs de construction et aux règles de la liste des dépendances de la règle.

    4. Ajoutez la colonne Sous-technique ou Sous-technique (au niveau de la règle uniquement).
      La colonne Sous-technique affiche toutes les sous-techniques qui sont directement mappées à la règle, y compris les mappages aux blocs de construction et aux règles de la liste des dépendances de la règle.

      La colonne Sous-technique (au niveau de la règle uniquement) affiche toutes les sous-techniques qui sont mappées directement à la règle, à l'exception des mappages aux blocs de construction et aux règles de la liste des dépendances de la règle.

    5. Dans la section Colonnes sélectionnées de la fenêtre, faites glisser les colonnes de la commande que vous souhaitez afficher dans le rapport et cliquez sur Appliquer.

Résultats

Si vous créez des extensions de contenu pour IBM Security App Exchange, et que vous voulez mapper des règles dans celles-ci, exportez les mappages et téléchargez-les lorsque vous soumettez votre contenu.

Etape suivante

Pour éditer plusieurs règles ou blocs de construction à la fois, voir Edition de mappages MITRE dans plusieurs règles ou blocs de construction.