Visualisation de la tactique MITRE et de la couverture technique dans votre environnement

Visualisez la couverture des tactiques et techniques MITRE ATT&CK que les règles fournissent dans IBM® QRadar®. Après avoir organisé le rapport de règle, vous pouvez visualiser les données à l'aide de diagrammes et de cartes de densité et exporter les données à partager avec d'autres. Les cadres Enterprise et Industry Control Systems (ICS) sont pris en charge et vous pouvez passer de l'un à l'autre. Par défaut, c'est Enterprise qui est utilisé, mais vous pouvez passer à ICS dans les préférences de l'utilisateur ou dans la section MITRE ATT&CK du panneau de filtre.

Avant de commencer

Si vous voulez filtrer par les tactiques MITRE ATT&CK, vous devez d'abord mapper vos règles aux tactiques et techniques MITRE. Pour plus d'informations, voir Edition des mappages MITRE dans une règle ou un bloc de construction.

Procédure

  1. Cliquez sur Actions ATT & CK > Carte de couverture et rapport dans l'angle supérieur droit de la visualisation de rapport.
  2. Sélectionnez parmi les filtres de la section MITRE ATT & CK. Les options suivantes sont disponibles pour le filtrage :
    Tactiques
    Sélectionnez une tactique dans la liste. Par exemple, une tactique d'accès initial est utilisée par des adversaires qui tentent d'entrer dans votre réseau.
    Technique
    Recherchez les techniques et leurs sous-techniques ou sélectionnez-les dans la liste. Les techniques sont pré-filtrées pour correspondre à la tactique sélectionnée. Par exemple, une technique de reconnaissance de compte se produit lorsque des adversaires tentent d'obtenir une liste des comptes de votre système local ou de votre domaine.

    Les sous-techniques sont identifiées par un point dans l'ID, tel que « T1003.002 Security Account Manager ». Les sous-techniques fournissent une description plus spécifique du comportement qu'un adversaire utilise pour atteindre son objectif. Par exemple, un adversaire peut vider les informations d'identification en accédant aux secrets de la LSA (Local Security Authority).

    Fiabilité du mappage
    Indique les mappages qui reçoivent un niveau de confiance spécifique pour la couverture des règles.
    Mappage activé
    Indique, pour chaque règle, si le mappage entre la tactique ou la technique et les règles est activé. Les mappages qui sont désactivés ne sont pas ajoutés à la carte de densité de couverture des techniques.
  3. Pour mettre à jour le rapport de règle avec vos filtres, cliquez sur Appliquer les filtres.
  4. Faites défiler la visualisation sous forme de carte de densité pour voir les différentes techniques couvertes par QRadar Use Case Manager. Le nombre dans l'en-tête du graphique indique le nombre de règles mappées par tactique. (Ce nombre peut être supérieur à la somme du nombre de mappages de ses techniques, car les mappages sont effectués directement à la tactique, et non à la technique.)
    Survolez le nombre dans chaque cellule de technique pour voir le nombre de règles qui sont mappées sur la technique, puis cliquez sur le nombre dans la cellule pour voir le calcul de la carte de densité pour la technique. Pour plus d'informations, voir Calculs de la carte de densité MITRE.
  5. Cliquez sur la flèche dans la cellule pour développer les colonnes pour afficher les sous-techniques de la technique. Survolez la cellule de sous-technique pour voir le nombre de règles qui sont mappées sur la sous-technique, puis cliquez sur le nombre pour voir le calcul de la carte de densité pour cette sous-technique. Pour plus d'informations, voir Calculs de carte de densité MITRE.
  6. Pour modifier l'étiquetage dans le graphique, cliquez sur l'option Afficher dans la barre de menus du rapport et sélectionnez des noms, des ID de technique ou des noms de technique et des ID. Par défaut, les noms de technique sont affichés.
  7. Pour afficher uniquement les mappages des règles qui se trouvent actuellement dans la mappe de couverture et le rapport, sélectionnez l'option Couverture basée sur les règles dans le rapport dans la barre de menus du rapport. Cliquez sur une section de la carte de densité, puis sur Appliquer les filtres pour mettre à jour la liste filtrée dans le rapport de la table.
  8. Pour déterminer quelles techniques MITRE sont utilisées par les groupes et les logiciels adversaires, sélectionnez les filtres appropriés dans les listes Mettre en évidence les groupes et Mettre en évidence les logiciels. Les groupes pertinents sont mis en évidence dans la carte de densité par des barres latérales roses, et les logiciels pertinents sont mis en évidence par des barres latérales violettes.
  9. Commutation entre les cadres d'entreprise et les systèmes de contrôle industriel (ICS). Dans l'entreprise, cliquez sur Filtrer par plate-forme ou passez à ICS. Dans le cadre des systèmes de contrôle industriel (ICS), cliquez sur Basculer vers l'entreprise.
  10. Pour ne voir que les techniques sélectionnées dans le filtre, maintenez la touche de contrôle (sous Windows) ou la touche de commande (sous Mac) de votre clavier et sélectionnez les techniques appropriées sur la carte de densité. Sélectionnez ensuite l'option Afficher les techniques dans le filtre dans la barre de menus du rapport. Tous les autres filtres sont cachés dans la carte de densité.
    Conseil : si vous ne voyez pas de filtre technique dans la carte thermique, ajoutez des techniques dans la section MITRE ATT&CK du panneau de filtrage ou sélectionnez des techniques dans la mappe.
  11. Pour ne voir que les sous-techniques pour chaque tactique et technique, cliquez sur l'icône de pile (Afficher ou masquer les sous-techniques) dans la barre de menus du rapport.
  12. Pour modifier les plateformes qui sont filtrées dans la carte thermique, cliquez sur Filtrer par plateforme et modifiez la sélection dans vos préférences utilisateur.
    Par défaut, la carte thermique affiche les tactiques, les techniques et les sous-techniques des plateformes suivantes : Linux®, macOS, PRE et Windows.

    La balise de filtre Plateformes sélectionnées dans la barre de filtres n'est pas sélectionnable, mais représente les plateformes MITRE ATT&CK sélectionnées et est ajoutée chaque fois que le rapport inclut des colonnes ou des filtres ATT&CK. Pour modifier les plateformes sélectionnées, modifiez vos préférences utilisateur. Pour plus d'informations, voir Personnaliser les préférences de l'utilisateur.

  13. Pour utiliser des tactiques, des techniques et des sous-techniques d'autres plateformes, cliquez sur Filtrer par plateforme et modifiez la sélection dans vos préférences utilisateur. La modification de la plateforme affecte également le contenu des filtres MITRE sur la page Explorateur de cas d'utilisation et sur la page d'édition Mappages MITRE ATT & CK .
  14. Pour exporter l'affichage actuel du graphique sous forme d'image PNG, cliquez sur l'icône d'exportation (Icône d'exportation avec flèche vers le bas). Vous pouvez ensuite partager l'image avec des collègues ou des cadres qui n'ont pas accès à " QRadar Use Case Manager.
    Important: L'exportation en tant que fonction d'image n'est pas prise en charge sur Mozilla Firefox. Utilisez à la place les navigateurs Google Chrome ou Microsoft Edge .
  15. Pour étendre la visualisation du rapport à la largeur de votre écran, cliquez sur l'icône de agrandissement (Agrandir l'icône pour étendre la sous-fenêtre à la vue complète) dans la barre de menus du rapport. Effectuez un zoom avant ou arrière pour voir la visualisation à la taille de votre choix. Tout filtrage que vous appliquez dans la fenêtre agrandie est conservé lorsque vous revenez à Utiliser l'explorateur de cas.
    Important : la fonction de zoom n'est pas prise en charge sur Mozilla Firefox. Utilisez la commande du navigateur pour effectuer un zoom avant et arrière.
  16. Fermez la visualisation du rapport pour revenir au tableau de bord.

Etape suivante

Visualisation des tactiques et techniques de MITRE détectées dans un laps de temps spécifique ou " Visualisation du résumé et des tendances de la couverture de MITRE