Cyber Adversary Framework Mapping 애플리케이션

Cyber Adversary 프레임워크 맵핑 애플리케이션 (버전 2.5.3 이하에 포함됨) 을 사용하여 사용자 정의 룰을 MITRE ATT & CK 전술 및 기술에 맵핑하고 IBM® 기본 룰 맵핑을 겹쳐쓸 수 있습니다.

2.6.0에서 QRadar® Use Case ManagerQRadar Advisor with Watson 와 함께 설치되며 QRadar Use Case Manager 버전은 2.3.1로 업데이트됩니다. QRadar Use Case Manager 에는 MITRE ATT & CK 맵핑 및 시각화가 포함되어 있습니다. 자세한 정보는 QRadar Use Case Manager를 참조하십시오.
참고: QRadar Use Case Manager 버전이 이미 설치되어 있는 경우 앱을 업그레이드하거나 현재 버전이 동일하거나 최신 버전인 경우 아무것도 수행하지 않습니다.
중요: QRadar Use Case Manager 는 권한 부여된 서비스 토큰을 사용하여 Advisor앱을 구성한 후에만 설치됩니다. 권한 부여된 서비스 토큰 작성.
주의: QRadar Advisor with Watson 2.5.3 이하를 사용하는 경우 QRadar Advisor with Watson에 포함된 Cyber Adversary Framework Mapping 애플리케이션 앱을 사용할 수 있습니다. Use Case Manager와 Cyber Adversary Framework Mapping 애플리케이션 둘 다를 동시에 사용하지 마십시오. 이들을 동시에 사용하면 동기화 문제가 발생할 수 있습니다.

QRadar Advisor with Watson 앱은 자동으로 MITRE ATT & CK 전술 및 기술을 CRE룰에 맵핑합니다. 전술은 IBM X-Force 및 발견 동작(전술 룰 작동)에서 식별됩니다. QRadar Advisor with Watson 앱에서 오펜스 조사, 검색 및 오펜스 세부사항 분할창에 대해 식별된 전술을 볼 수 있습니다.

다음 컨텐츠 팩에는 IBM QRadar Content Extension for Sysmon 기술이 포함되어 있습니다. Sysmon 컨텐츠 팩을 설치하여 sysmon 룰을 추가해야 하며, sysmon 로그 소스도 있어야 합니다. Cyber Adversary Framework Mapping 애플리케이션이 클라우드에서 기본 맵핑을 다운로드하면 해당 룰이 QRadar에 있음을 확인하여 해당 룰을 버리지 않고 추가합니다.

참고: Cyber Adversary Framework Mapping 애플리케이션과 MITRE ATT & CK 전술 및 기술은 QRadar Advisor with Watson에서 사용 가능합니다.

MITRE ATT&CK 프레임워크는 보안 공격에 사용되는 권고 전술을 표시합니다. 공격의 다음 단계가 표시됩니다.

MITRE ATT&CK 전술 설명
초기 액세스 사용자 환경에 대한 항목을 얻습니다.
실행 악성 코드를 실행합니다.
지속성 기반을 유지보수합니다.
권한 상승 상위 레벨 권한을 획득합니다.
방어 회피 발견을 피합니다.
신임 정보 액세스 로그인 및 비밀번호 정보를 훔칩니다.
감지 사용자 환경을 파악합니다.
측면 이동 사용자 환경을 통해 이동합니다.
콜렉션 데이터를 수집합니다.
반출 데이터를 훔칩니다.
명령 및 제어 제어 시스템에 접속합니다.