
Eine Bewertung der Datenquellen auf Ereignisebene, um die potenzielle Abdeckung oder das MITRE ATT&CK-Framework aufzuzeigen.
Eine Bewertung von Datenquellen auf Ereignisebene, um die potenzielle Abdeckung des „MITRE ATT&CK“-Frameworks aufzuzeigen.
Dieses Tool wurde von mir entwickelt und steht in keiner Verbindung zu „MITRE“ oder dessen großartigem „ATT&CK“-Team. Es wurde mit der Absicht entwickelt, die Zuordnung von Datenquellen zu erleichtern, um die eigene potenzielle Abdeckung zu bewerten.
Weitere Details in einem Blogbeitrag hier
Dieses Tool benötigt das Modul ImportExcel. Installieren Sie es wie folgt: PS C:\> Install-Module ImportExcel
Importieren Sie das Modul mit Import-Module .\ATTACKdatamap.psd1
Nur OS X: ImportExcel-Modul kann standardmäßig keine automatische Größenanpassung durchführen. Installieren: brew install mono-libgdiplus
Generiert eine JSON-Datei, die in den ATT&CK Navigator importiert werden kann. Die Datei mitra_data_assessment.xlsx enthält alle Techniques, die über Invoke-ATTACK-UpdateExcel aktualisiert werden können.
Jede Technique enthält DataSources, die von mir einzeln mit einem Gewicht bewertet werden. Die DataSourceEventTypes müssen je nach Umgebung bewertet werden.
Dieses Skript multipliziert die entsprechenden DataSource-Werte und addiert sie zu einer Gesamtbewertung der Technique. Das Erstellungsdatum wird der Beschreibung hinzugefügt.
BEISPIEL
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
All dies wird in einer JSON-Datei gesammelt, die hier geöffnet werden kann; MITRE ATT&CK Navigator/enterprise/
Dies generiert alle relevanten MITRE ATT&CK-Felder in einer Tabelle und erstellt oder aktualisiert das Arbeitsblatt REF-DataSources in einer Excel-Datei.
BEISPIEL
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
Die Parameter -AttackPath und -Excelfile sind optional.
Dies lädt die MITRE ATT&CK Enterprise JSON-Datei herunter.
BEISPIEL
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
Der Parameter -AttackPath ist optional.