Utiliser MITRE ATT&CK dans Splunk Security Essentials

Security Splunk

Le framework Tactiques adverses, techniques et connaissances communes, ou MITRE ATT&CK, est une base de connaissances qui classe et décrit les cyberattaques et les intrusions. Il a été créé par Mitre Corporation et publié en 2013. Le framework ATT&CK était inspiré de la chaîne Lockheed Martin Cyber Kill, mais beaucoup plus détaillé. Une tactique représente une étape de la Cyber Kill Chain dans le framework ATT&CK et doit être lue de gauche à droite. La position horizontale des tactiques indique l’étape du cycle de vie de l’attaque à laquelle elles sont employées. Par exemple, un e-mail de phishing est généralement proche du début de l’attaque, et l’exfiltration de données, habituellement située vers la fin.

Au cours des deux dernières années, le framework ATT&CK est devenu de loin le framework de cybersécurité le plus populaire. Il s’est d’ailleurs avéré utile dans de nombreux scénarios d’utilisation dépassant son objectif initial.

La Mitre Corporation met le framework à jour au moins deux fois par an en y ajoutant de nouvelles techniques, de nouveaux objets et même de nouvelles matrices. Et du fait de sa base solide, de nombreux fournisseurs de technologie intègrent le framework nativement à leurs produits, comme nous le faisons chez Splunk. Même Gartner et Forrester, dans une certaine mesure, s’appuient sur MITRE ATT&CK dans leur évaluation des produits.

Nous avons ajouté la prise en charge de MITRE ATT&CK à notre bibliothèque de contenu et à notre application Splunk Security Essentials (SSE) vers 2018. Nous avons calqué nos détections sur des techniques et des tactiques pour permettre aux défenseurs de comprendre plus facilement leur place dans le cycle de vie de l’attaque. Nous avons ajouté des sous-techniques, des groupes de menaces, des plateformes et des logiciels dans les versions ultérieures. Beaucoup de ces fonctionnalités ont été ajoutées sous l’intitulé d’Analytics Advisor.

Dans la version actuelle de SSE, vous pouvez utiliser le framework ATT&CK pour un large éventail de scénarios d’utilisation et pour répondre à de nombreuses questions :

Bon nombre de ces exemples reposent sur du contexte et un enrichissement collectés par Splunk Security Essentials dans le cadre de la configuration initiale.

Comment découvrir de nouvelles détections à déployer sur la base d’une liste de techniques ?

  1. Rendez-vous sur la page Security Content
  2. Saisissez ou collez les ID de technique qui vous intéressent dans la barre de recherche.

SSE comprend des ensembles prédéfinis de techniques susceptibles de vous intéresser, tels que le Top 10 des techniques des ransomwares, créé par MITRE.

Vous trouverez également un visuel des mêmes techniques sur la matrice ATT&CK.

  1. Accédez à Analytics Advisor -> MITRE ATT&CK Framework
  2. Sélectionnez « List MITRE ATT&CK Ransomware Top 10 » dans le menu déroulant ATT&CK Technique, au-dessus de la matrice ATT&CK
Sous-ensemble de la matrice ATT&CK montrant les techniques sélectionnées
Les techniques sélectionnées et les mesures de couverture dans l’environnement actuel

Splunk Security Essentials regroupe quelques autres listes prédéfinies de techniques ATT&CK, notamment le projet Top 15 des observations adversaires MITRE Engenuity. Ce projet a permis des recherches quantitatives sur un grand nombre de signalements de menaces au cours des dernières années, avec plus de 6 millions d’observations d’utilisation de technique. L’une des conclusions de ce travail est que 90 % des observations concernent 15 techniques. Vous voulez vous protéger contre ces 90 % ? Filtrez les volets comme ci-dessus en utilisant la liste prédéfinie.

Comment mettre en évidence les techniques couvertes par les détections actives existantes ?

*1. Accédez à Analytics Advisor -> MITRE ATT&CK Framework 2. Sélectionnez « Content (Active) » dans la liste déroulante « Color by »Basculez entre les volets et les onglets pour afficher la couverture actuelle de l’environnement de différentes manières+----------------------------------------------------------------------------------------------------------------+ | Center | +================================================================================================================+ | | +----------------------------------------------------------------------------------------------------------------+ | | +----------------------------------------------------------------------------------------------------------------+ | | +----------------------------------------------------------------------------------------------------------------+ | Les graphiques montrent que les six détections actives assurent une couverture de 2 % sur la matrice ATT&CK | +----------------------------------------------------------------------------------------------------------------+## +----------------------------------------------------------------------------------------------------------------------+ | Center | +======================================================================================================================+ | Les graphiques montrent que les 985 détections disponibles dans l’environnement assurent une couverture de 73 % sur | | la matrice ATT&CK | +----------------------------------------------------------------------------------------------------------------------+## *Supervisons-nous correctement le ransomware Babuk d’après les détections actives ?

Articles similaires

Splunk vainqueur des Cas d’OR de la Cybersécurité 2020
Sécurité
5 min de lecture

Splunk vainqueur des Cas d’OR de la Cybersécurité 2020

Splunk remet le couvert. Après le prix « Spécial Détections des menaces » en 2019, Splunk remporte le prix « Transformation numérique et cybersécurité » lors des Cas d’OR de la cybersécurité 2020.
Découvrez... Le kit du bon chasseur de menaces !
Sécurité
2 min de lecture

Découvrez... Le kit du bon chasseur de menaces !

Les experts en sécurité de l’équipe SURGe ont publié Le kit du bon chasseur de menaces, un guide pratique destiné aux professionnels de la sécurité regroupant des informations utiles sur les méthodes de threat hunting, des requêtes prêtes à l’emploi et bien plus encore.
Utiliser Splunk pour gérer les vulnérabilités
Sécurité
5 min de lecture

Utiliser Splunk pour gérer les vulnérabilités

« Nous avons découvert que 99,9 % des vulnérabilités exploitées l’avaient été plus d'un an après la publication du CVE (Common Vulnerabilities and Exposures, une liste publique de failles de sécurité informatique). » Pourquoi les malfaiteurs connaissent-ils encore un tel succès avec cette méthode d'attaque ? J’imagine que, dans bien des cas, il n’y a pas de processus établi de gestion des incidents. Saviez-vous que vous pouviez mettre en place ce processus de sécurité (qui mobilise généralement plusieurs équipes et responsables de systèmes dans les grandes entreprises) avec Splunk ?