Modification des mappages MITRE dans plusieurs règles ou blocs de construction
Economisez du temps et des efforts en modifiant plusieurs règles ou blocs de construction en même temps. Exportez vos mappages dans un fichier JSON pour les partager avec vos collègues.
Procédure
- Dans la page Explorateur de cas d'utilisation , cliquez sur l'icône Activer / désactiver la vue de table pour dissocier les colonnes de table du rapport.Conseil : filtrez en fonction du nom de règle, de la tactique ou de la technique pour rechercher la règle à modifier ou effectuez une recherche à l'aide d'une expression régulière. Si vous recherchez du texte entre parenthèses, utilisez la barre oblique inverse dans l'expression régulière. Par exemple,
Multiple Login Failures from the Same Source \(Windows)\.
Vous pouvez également utiliser le filtre Groupe pour sélectionner le groupe que vous souhaitez rechercher, comme l'authentification ou la conformité.
- Cliquez sur l'icône de crayon dans la table des rapports pour afficher les cases à cocher de chaque ligne de la table.
- Sélectionnez les règles ou les blocs de construction appropriés que vous souhaitez éditer, puis cliquez sur Editer les mappages MITRE.
- Sur la page Mappage MITRE ATT & CK, personnalisez les options de mappage de règle en ajoutant de nouvelles tactiques ou en modifiant les options existantes.Conseil : la page Mappage MITRE ATT & CK affiche uniquement les mappages qui sont directement liés à une règle. Vous pouvez voir les mappages que la règle hérite de ses dépendances dans la section réservée aux détails de la règle de la page Examiner les règles ou dans le rapport Explorateur de cas d'utilisation. Utilisez la colonne Source de mappage dans le rapport ou dans la section MITRE ATT & CK de la page des détails de la règle pour afficher les relations entre les règles et leurs mappages. Ou bien, si vous créez des extensions de contenu pour IBM® Security App Exchange et que vous souhaitez y mapper des règles, exportez les mappages et téléchargez-les lorsque vous soumettez votre contenu.
- Pour ajouter ou supprimer des tactiques avec la règle ou le composant fonctionnel, cliquez sur l'icône de signe plus, sélectionnez les tactiques appropriées, puis cliquez sur Appliquer.
- Pour ajouter ou supprimer des techniques pour une tactique, cliquez sur l'icône de signe plus pour la tactique, sélectionnez les techniques appropriées, puis cliquez sur Appliquer.
- Pour ajouter ou supprimer des sous-techniques pour une technique, cliquez sur l'icône de signe plus pour la technique, sélectionnez les sous-techniques appropriées, puis cliquez sur Appliquer.Les sous-techniques sont identifiées par un point dans l'ID, par exemple "T1003.002 Security Account Manager".
- Sélectionnez le niveau de confiance de chaque tactique et cliquez sur Sauvegarder. Vous devez définir un niveau de confiance ; sinon, vous ne pouvez pas enregistrer le mappage.
- Pour inclure la règle dans le calcul de la carte de densité, laissez les cases à cocher Activer sélectionnées pour la tactique et la technique.
- Pour réinitialiser les tactiques ou les techniques qui ont été personnalisées dans les mappages par défaut IBM , cliquez sur Réinitialiser dans la colonne Tactiques .
- Pour exporter un fichier JSON des mappages dans la page Mappage MITRE ATT & CK à partager avec d'autres utilisateurs, cliquez sur Sauvegarder > Exporter les mappages.
- Une fois les mappages terminés, cliquez sur Sauvegarder et fermer.
- Pour actualiser le rapport afin d'afficher le contenu mis à jour, cliquez sur Appliquer dans la sous-fenêtre Filtres .