
تطبيق ويب يساعد المدافعين عن الشبكات والمحللين والباحثين في عملية ربط سلوكيات الخصوم بإطار عمل MITRE ATT&CK®.

هذا العمل مرخص بموجب رخصة المشاع الإبداعي نسب المصنف 4.0 الدولية.
يستخدم هذا المشروع MITRE ATT&CK® - شروط استخدام ATT&CK.
هذا هو Firefox - لكنه يعمل على الجوال أيضًا!

تطبيق ويب يساعد المدافعين عن الشبكات والمحللين والباحثين في عملية ربط سلوكيات الخصوم بإطار MITRE ATT&CK®.
Decider هو أداة تساعد المحللين على ربط سلوك الخصوم بإطار MITRE ATT&CK. يجعل Decider إنشاء خرائط ATT&CK أسهل وأكثر دقة من خلال توجيه المستخدمين في عملية الربط. يفعل ذلك عن طريق طرح سلسلة من الأسئلة الموجهة حول نشاط الخصم لمساعدتهم على الوصول إلى التكتيك أو التقنية أو التقنية الفرعية الصحيحة. يتمتع Decider بوظيفة بحث وتصفية قوية تمكن المستخدمين من التركيز على أجزاء ATT&CK ذات الصلة بتحليلهم. كما أن لديه وظيفة سلة تتيح للمستخدمين تصدير النتائج إلى تنسيقات شائعة الاستخدام، مثل الجداول وخرائط الحرارة ATT&CK Navigator.
ملاحظة: يمكن عرض MD مباشرة على GitHub، بينما يجب تنزيل HTML لعرضه محليًا. سيبدو MD غريبًا بعض الشيء - حيث يحتوي على توجيهات Pandoc المستخدمة في إنشاء HTML.
يحاول Decider في النهاية تسهيل الربط بـ ATT&CK.
يقدم:
لا ينوي Decider استبدال موقع ATT&CK - بل هو أداة تكميلية تقودك إليه في النهاية. يتم تضمين المعلومات التي تساعد على الربط فقط.
(أنت هنا)[Matrix > Tactic] > Technique > SubTechnique

يشمل التعبيرات المنطقية، مطابقة البادئات، وstemming.

الخيار الأفضل لـ 99% من المستخدمين
git clone https://github.com/cisagov/decider.git
cd decider
cp .env.docker .env
# edit .env - define DB_ADMIN_PASS, DB_KIOSK_PASS, CART_ENC_KEY, APP_ADMIN_PASS
# no default passwords are given :)
cp -r default_config/. config/
sudo docker compose up
ثم قم بزيارة الرابط بعد بدء التشغيل (الافتراضي: http://localhost:8001/).

تغيير config/؟ فقط:
sudo docker compose stop
sudo docker compose start
ومع ذلك، تغيير المتغيرات في .env يتطلب:
sudo docker compose up
الذي سيعيد إنشاء الحاويات مع بيئات معدلة
WEB_HTTPS_ON='' -> http://WEB_IP:WEB_PORT/WEB_HTTPS_ON='anything' -> https://WEB_IP:WEB_PORT/pip install -r requirements-pre.txt
pip install -r requirements.txt
pip install -r requirements-dev.txt
pre-commit install
اقرأ أدلة Ubuntu و CentOS وأعد تنفيذ الإجراءات وفقًا لمنصتك.
open() في Python تستخدم ترميز النص الافتراضي للنظام
utf-8 على macOS و Linuxwindows-1252 على Windows
encoding='utf-8' كوسيطة في كل open() قد يسمح بالنشر على Windows(على الأقل لمستخدمي M1) تأكد من (1) تثبيت Postgres قبل (2, 3) تثبيت متطلبات pip
brew install postgresqlpip install -r requirements-pre.txtpip install -r requirements.txtاعتبارًا من 24 أبريل 2023
لم يتم تحديد الإصدارات المطلوبة بالضبط.
docker compose، بينما docker-compose قديم.لم يتم اختبار Decider بعد ضد العديد من المستخدمين المتزامنين (هذا سيتغير قريبًا).
لكنه خفيف الوزن للغاية - فهو يستهلك حوالي 250 ميجابايت من RAM إجمالاً لكلتا الحاويتين (docker stats).
يصل إلى ذروته أثناء عملية البناء حيث يتم تحميل المصادر في RAM، ليصل إلى حوالي 375 ميجابايت.
ملفات JSON تحت default_config/build_sources/enterprise-attack مأخوذة من https://github.com/mitre-attack/attack-stix-data/tree/master/enterprise-attack
© 2023 شركة MITRE. تم إعادة إنتاج هذا العمل وتوزيعه بإذن من شركة MITRE.
# (في جذر المستودع)
# سحب محتوى v13
git pull
# إزالة الحاويات (بيانات قاعدة البيانات آمنة)
sudo docker compose down
# إعادة بناء الصور (نسخ ملفات v13)
sudo docker compose up --build
# إضافة الإصدار
sudo docker exec decider-web python -m app.utils.db.actions.add_version --config DefaultConfig --version v13.0
# (جذر التثبيت، نفس جذر المستودع، يحتوي على مجلد app/)
cd /opt/decider/1.0.0
# استخدم مستخدم التطبيق decider، مع البيئة الافتراضية للتطبيق، لتنفيذ سكريبت add_version
sudo -u decider -g decider /opt/decider/python3.8.10/bin/python3.8 -m app.utils.db.actions.add_version --config DefaultConfig --version v13.0