다중 룰 또는 빌딩 블록에서 MITRE 맵핑 편집

다중 룰 또는 빌딩 블록을 한 번에 편집하여 시간 및 노력을 줄이십시오. 맵핑을 JSON 파일로 내보내 다른 사용자와 공유하십시오.

프로시저

  1. 유스 케이스 탐색기 페이지에서 테이블 보기 전환 아이콘을 클릭하여 보고서의 테이블 열을 그룹 해제하십시오.
    팁: 규칙 이름, 전술 또는 기술을 필터링하여 정규식 사용을 통해 편집하거나 검색할 규칙을 찾으십시오. 괄호 안의 텍스트를 검색하는 경우 정규식에서 백슬래시를 사용하십시오. 예를 들어, Multiple Login Failures from the Same Source \(Windows)\입니다.
    검색을 위해 정규식에서 백슬래시를 표시하는 이미지

    또한 그룹 필터를 사용하여 인증 또는 준수와 같이 검색하려는 그룹을 선택할 수 있습니다.

  2. 각 테이블 행의 선택란을 표시하려면 보고서 테이블에서 연필 아이콘을 클릭하십시오.
  3. 편집할 관련 룰 또는 빌딩 블록을 선택한 후 MITRE 맵핑 편집을 클릭하십시오.
  4. MITRE ATT&CK 맵핑 페이지에서 새 전술을 추가하거나 기존 전술을 편집하여 규칙 맵핑 옵션을 사용자 정의하십시오.
    팁: MITRE ATT&CK 맵핑 페이지는 규칙과 직접 관련된 맵핑만 표시합니다. 룰 조사 페이지의 룰 세부사항 섹션에서 또는 유스 케이스 탐색기 보고서에서 종속 항목으로부터 상속한 룰에 대한 맵핑을 볼 수 있습니다. 룰 세부사항 페이지의 MITRE ATT & CK 섹션 또는 보고서에서 맵핑 소스 컬럼을 사용하여 룰과 해당 맵핑 간의 관계를 확인하십시오. 또는 IBM® Security App Exchange에 대한 컨텐츠 확장을 작성하고 여기에 규칙을 맵핑하려는 경우, 컨텐츠를 제출할 때 맵핑을 내보내고 업로드하십시오.
    1. 규칙 또는 빌딩 블록을 사용하여 전술을 추가하거나 제거하려면 더하기 부호 아이콘을 클릭하고 관련 전술을 선택한 후 적용을 클릭하십시오.
    2. 전술에 대한 기술을 추가하거나 제거하려면 전술의 더하기 부호 아이콘을 클릭하고 관련 기술을 선택한 후 적용을 클릭하십시오.
    3. 기술의 하위 기술을 추가하거나 제거하려면 기술의 더하기 부호 아이콘을 클릭하고 관련 하위 기술을 선택한 후 적용을 클릭하십시오.
      하위 기술은 ID에서 점으로 식별됩니다(예: "T1003.002 Security Account Manager").
    4. 각 전술에 대한 신뢰수준을 선택하고 저장을 클릭하십시오. 신뢰수준을 설정해야 합니다. 그렇지 않으면 맵핑을 저장할 수 없습니다.
    5. 히트 맵 계산에 규칙을 포함시키려면 전술 및 기술에 대해 선택된 사용 선택란을 유지하십시오.
    6. IBM 기본 맵핑에서 사용자 정의된 전술 또는 기술을 재설정하려면 전술 컬럼에서 재설정 을 클릭하십시오.
  5. 다른 사용자와 공유하기 위해 MITRE ATT & CK 맵핑 페이지에서 맵핑의 JSON 파일을 내보내려면 저장 > 맵핑 내보내기를 클릭하십시오.
  6. 맵핑을 완료한 후 저장 후 닫기를 클릭하십시오.
  7. 업데이트된 컨텐츠를 보기 위해 보고서를 새로 고치려면 필터 분할창에서 적용 을 클릭하십시오.