
Proporcionando pipelines de Azure para crear una infraestructura y ejecutar pruebas Atomic.
Con la creciente variedad de técnicas de ataque y el aumento simultáneo del número de reglas de detección ofrecidas por los EDR (Detección y Respuesta de Puntos Finales) y las creadas personalizadas, la necesidad de realizar pruebas funcionales constantes de las reglas de detección se ha vuelto evidente. Sin embargo, volver a ejecutar manualmente estos ataques y cotejarlos con las reglas de detección es una tarea laboriosa que merece la pena automatizar.
Para abordar este desafío, desarrollé "PurpleKeep", una iniciativa de código abierto diseñada para facilitar las pruebas automatizadas de reglas de detección. Aprovechando las capacidades del proyecto Atomic Red Team que permite simular ataques siguiendo las TTP de MITRE (Tácticas, Técnicas y Procedimientos). PurpleKeep mejora la simulación de estas TTP para servir como punto de partida para la evaluación de la efectividad de las reglas de detección.
Automatizar el proceso de simular una o múltiples TTP en un entorno de prueba conlleva ciertos desafíos, uno de los cuales es la contaminación de la plataforma después de múltiples simulaciones. Sin embargo, PurpleKeep busca superar este obstáculo al optimizar el proceso de simulación y facilitar la creación e instrumentación de la plataforma objetivo.
Desarrollado principalmente como una prueba de concepto, PurpleKeep sirve como una plataforma de Validación de Reglas de Detección de extremo a extremo adaptada para un entorno basado en Azure. Se ha probado en combinación con el despliegue automático de Microsoft Defender para Endpoint como la solución EDR preferida. PurpleKeep también ofrece soporte para configuraciones de políticas de seguridad y auditoría, permitiendo a los usuarios imitar el entorno de punto final deseado.
Para facilitar el análisis y la monitorización, PurpleKeep se integra con los servicios de Azure Monitor y Log Analytics para almacenar los registros de simulación y permitir una mayor correlación con cualquier evento y/o alerta almacenada en la misma plataforma.
Resumen: PurpleKeep proporciona una plataforma de Simulación de Ataques que sirve como punto de partida para la Validación de Reglas de Detección de extremo a extremo en un entorno basado en Azure.
El proyecto se basa en Azure Pipelines y requiere lo siguiente para poder ejecutarse:
Puede proporcionar un archivo de política de seguridad y/o auditoría que se cargará para imitar sus configuraciones de Política de Grupo. Utilice la opción de Archivo Seguro de la Biblioteca en Azure DevOps para hacerlo accesible a sus canalizaciones.
Consulte el archivo variables para sus elementos configurables.

El despliegue de la infraestructura utiliza la Canalización de Azure para realizar los siguientes pasos:
Actualmente solo se admiten los Atomics del repositorio público. La canalización toma un ID de Técnica como entrada o una lista separada por comas de técnicas, por ejemplo:
Los registros de la simulación se ingieren en la tabla AtomicLogs_CL del Área de trabajo de Log Analytics.
Actualmente hay dos formas de ejecutar la simulación:
Esta canalización desplegará una plataforma nueva después de la simulación de cada TTP. El área de trabajo de Log Analytics mantendrá los registros de cada ejecución.
Advertencia: esto incorporará una gran cantidad de hosts en su EDR
Se desplegará una infraestructura nueva solo al inicio de la canalización. Todas las TTP se simularán en esta instancia. Esta es la forma más rápida de simular y evita incorporar una gran cantidad de dispositivos, sin embargo, ejecutar muchas simulaciones en un mismo entorno conlleva el riesgo de contaminar el entorno y hacer que las simulaciones sean menos estables y predecibles.