Tahdidlarni aniqlash muhandisligi

Tahdidlarni aniqlash muhandisligi ishimning asosiy qismi birlashadigan joy: Windows va Sysmon telemetriyasini yig‘ish, aniqlash qoidalarini Sigma formatida yozish, har bir qoidani u ushlashi kerak bo‘lgan MITRE ATT&CK usuli bilan bog‘lash, so‘ng o‘sha usulni ishga tushirib, qoida haqiqatan ishlaydimi-yo‘qligini tekshirish.

Quyidagi loyihalar va maqolalar shu jarayonning amaldagi ko‘rinishi: noldan qurilgan SIEM, uning qamrovini o‘lchaydigan hujum simulyatsiyasi dvigateli, har bir hujum bosqichiga mos aniqlash qoidasi bo‘lgan Active Directory laboratoriyasi va ARGUS ichidagi tahdid detektorlari.

Loyihalar

Maqolalar

Sigma qoidalari

SIEM’imdagi uchta qoida, har biri u aniqlaydigan ATT&CK usuli bilan bog‘langan. To‘liq to‘plam GitHub’da.

  • Credential Dumping Tool ExecutionT1003 OS Credential DumpingKritik
  • Encoded PowerShell Command ExecutionT1059.001 Command and Scripting Interpreter: PowerShellYuqori
  • Suspicious Access to Administrative ShareT1570 Lateral Tool TransferO‘rta

Aniqlash mantiqini ko‘rish Barcha qoidalar GitHub’da

Usullar va vositalar

Sigma
SIEM’dagi aniqlash qoidalari yozilgan, muayyan platformaga bog‘lanmagan format.
MITRE ATT&CK
Har bir qoida va detektor u aniqlaydigan usul bilan belgilangan, shuning uchun qamrovni usullar bo‘yicha hisoblash mumkin.
Atomic Red Team
Sentinel BAS har bir aniqlash qoidasi ishlashini tekshirish uchun SIEM’ga qarshi ishga tushiradigan hujum usullari.
Sysmon
Active Directory laboratoriyasidan olingan Windows telemetriyasi: har bir hujum yo‘li jurnallarda qoldiradigan izi bilan bog‘langan.
Hujum zanjiri korrelyatsiyasi
SIEM 60 daqiqalik oyna ichidagi bog‘liq ogohlantirishlarni bitta zanjirga birlashtiradi.