Инженерия обнаружения

Инженерия обнаружения — то, где сходится большая часть моей работы: сбор телеметрии Windows и Sysmon, правила обнаружения в формате Sigma, привязка каждого правила к технике MITRE ATT&CK, которую оно должно ловить, и запуск этой техники, чтобы проверить, срабатывает ли правило на самом деле.

Проекты и статьи ниже — этот цикл на практике: SIEM, созданная с нуля, движок имитации атак, который измеряет её покрытие, лаборатория Active Directory, где у каждой фазы атаки есть своё правило обнаружения, и детекторы угроз внутри ARGUS.

Проекты

Статьи

Правила Sigma

Три правила из моей SIEM, каждое привязано к технике ATT&CK, которую оно обнаруживает. Полный набор — на GitHub.

  • Credential Dumping Tool ExecutionT1003 OS Credential DumpingКритический
  • Encoded PowerShell Command ExecutionT1059.001 Command and Scripting Interpreter: PowerShellВысокий
  • Suspicious Access to Administrative ShareT1570 Lateral Tool TransferСредний

Посмотреть логику обнаружения Все правила на GitHub

Техники и инструменты

Sigma
Независимый от платформы формат, в котором написаны правила обнаружения SIEM.
MITRE ATT&CK
Каждое правило и детектор помечены техникой, которую они обнаруживают, поэтому покрытие можно считать по техникам.
Atomic Red Team
Техники атак, которые Sentinel BAS запускает против SIEM, чтобы проверить, срабатывает ли каждое правило.
Sysmon
Телеметрия Windows из лаборатории Active Directory, где каждый путь атаки сопоставлен со следами, которые он оставляет в журналах.
Корреляция цепочек атак
SIEM объединяет связанные оповещения в пределах 60-минутного окна в одну цепочку.