
توفير خطوط أنابيب Azure لإنشاء بنية تحتية وتشغيل اختبارات Atomic.
مع التزايد السريع في تنوع تقنيات الهجوم والارتفاع المتزامن في عدد قواعد الكشف التي تقدمها حلول EDR (كشف الاستجابة للنقاط الطرفية) والقواعد المخصصة، أصبحت الحاجة إلى اختبار وظيفي مستمر لقواعد الكشف واضحة. ومع ذلك، فإن إعادة تشغيل هذه الهجمات يدويًا ومقارنتها بقواعد الكشف هي مهمة كثيفة العمالة تستحق الأتمتة.
لمواجهة هذا التحدي، قمت بتطوير "PurpleKeep"، وهي مبادرة مفتوحة المصدر مصممة لتسهيل الاختبار الآلي لقواعد الكشف. بالاستفادة من إمكانيات مشروع Atomic Red Team الذي يسمح بمحاكاة الهجمات وفقًا لـ MITRE TTPs (التكتيكات والتقنيات والإجراءات). يعزز PurpleKeep محاكاة هذه التقنيات ليكون نقطة انطلاق لتقييم فعالية قواعد الكشف.
تأتي أتمتة عملية محاكاة تقنية واحدة أو عدة تقنيات في بيئة اختبار مع تحديات معينة، أحدها هو تلوث المنصة بعد عمليات محاكاة متعددة. لكن PurpleKeep يهدف إلى تجاوز هذه العقبة من خلال تبسيط عملية المحاكاة وتسهيل إنشاء المنصة المستهدفة وأدوات قياسها.
طُور PurpleKeep في المقام الأول كإثبات للمفهوم، ويعمل كمنصة للتحقق من صحة قواعد الكشف من البداية إلى النهاية مصممة لبيئة تعتمد على Azure. تم اختباره مع النشر التلقائي لـ Microsoft Defender for Endpoint كحل EDR المفضل. يوفر PurpleKeep أيضًا دعمًا لتكوينات سياسات الأمان والتدقيق، مما يسمح للمستخدمين بمحاكاة بيئة نقطة النهاية المطلوبة.
لتسهيل التحليل والمراقبة، يتكامل PurpleKeep مع Azure Monitor وخدمات Log Analytics لتخزين سجلات المحاكاة والسماح بمزيد من الارتباط مع أي أحداث و/أو تنبيهات مخزنة على نفس المنصة.
خلاصة: يوفر PurpleKeep منصة لمحاكاة الهجمات لتكون نقطة انطلاق للتحقق من صحة قواعد الكشف من البداية إلى النهاية في بيئة تعتمد على Azure.
يعتمد المشروع على Azure Pipelines ويتطلب ما يلي للتشغيل:
يمكنك تقديم ملف سياسة أمان و/أو تدقيق سيتم تحميله لمحاكاة تكوينات نهج المجموعة الخاصة بك. استخدم خيار الملف الآمن في مكتبة Azure DevOps لجعله متاحًا للأنابيب الخاصة بك.
راجع ملف المتغيرات للعناصر القابلة للتكوين.

يستخدم نشر البنية التحتية Azure Pipeline لتنفيذ الخطوات التالية:
حاليًا، يتم دعم Atomics من المستودع العام فقط. تأخذ الأنابيب معرف تقنية (Technique ID) كمدخل أو قائمة مفصولة بفواصل من التقنيات، على سبيل المثال:
يتم إدخال سجلات المحاكاة في جدول AtomicLogs_CL الخاص بـ Log Analytics Workspace.
يوجد حاليًا طريقتان لتشغيل المحاكاة:
ستقوم هذه الأنابيب بنشر منصة جديدة بعد محاكاة كل تقنية. ستحتفظ مساحة عمل Log Analytics بسجلات كل تشغيلة.
تحذير: سيؤدي ذلك إلى تسجيل عدد كبير من المضيفين في EDR الخاص بك
سيتم نشر بنية تحتية جديدة فقط في بداية الأنابيب. سيتم محاكاة جميع التقنيات على هذه النسخة. هذه هي أسرع طريقة للمحاكاة وتمنع تسجيل عدد كبير من الأجهزة، ومع ذلك، فإن تشغيل العديد من المحاكاة في نفس البيئة ينطوي على خطر تلويث البيئة وجعل المحاكاة أقل استقرارًا وقابلية للتنبؤ.