
Une application web qui assiste les défenseurs de réseaux, analystes et chercheurs dans le processus de cartographie des comportements adverses vers le framework MITRE ATT&CK®.

Ce travail est sous licence Creative Commons Attribution 4.0 International.
Ce projet utilise MITRE ATT&CK® - Conditions d'utilisation d'ATT&CK.
C'est Firefox - mais ça fonctionne aussi sur mobile !

Une application web qui aide les défenseurs réseau, analystes et chercheurs dans le processus de cartographie des comportements adverses vers le framework MITRE ATT&CK®.
Decider est un outil conçu pour aider les analystes à cartographier les comportements adverses dans le framework MITRE ATT&CK. Decider facilite la création de correspondances ATT&CK en guidant les utilisateurs tout au long du processus de cartographie. Pour ce faire, il pose une série de questions orientées sur l'activité adverse afin d'aider l'utilisateur à identifier la tactique, la technique ou la sous-technique correcte. Decider dispose d'une fonctionnalité de recherche et de filtrage puissante qui permet aux utilisateurs de se concentrer sur les parties d'ATT&CK pertinentes pour leur analyse. Decider propose également une fonctionnalité de panier qui permet d'exporter les résultats vers des formats couramment utilisés, tels que des tableaux et des cartes thermiques ATT&CK Navigator.
Remarque : Le MD peut être consulté directement sur GitHub, tandis que le HTML doit être téléchargé pour une visualisation locale. Le MD paraîtra légèrement étrange - car il contient des directives Pandoc utilisées pour générer le HTML.
Decider cherche avant tout à faciliter la cartographie vers ATT&CK.
Il propose :
Decider n'a pas pour but de remplacer le site ATT&CK - mais plutôt d'agir comme un outil complémentaire qui vous y mène finalement. Seules les informations aidant à la cartographie sont incluses.
(vous êtes ici)[Matrice > Tactique] > Technique > Sous-technique

Expressions booléennes, correspondance par préfixe et radicalisation incluses.

Meilleure option pour 99% des personnes
git clone https://github.com/cisagov/decider.git
cd decider
cp .env.docker .env
# edit .env - define DB_ADMIN_PASS, DB_KIOSK_PASS, CART_ENC_KEY, APP_ADMIN_PASS
# no default passwords are given :)
cp -r default_config/. config/
sudo docker compose up
Ensuite, visitez le lien une fois l'application démarrée (par défaut : http://localhost:8001/).

Vous modifiez config/ ? Faites simplement :
sudo docker compose stop
sudo docker compose start
Cependant, la modification des variables dans .env nécessite :
sudo docker compose up
ce qui recréera les conteneurs avec des environnements modifiés.
WEB_HTTPS_ON='' -> http://WEB_IP:WEB_PORT/WEB_HTTPS_ON='anything' -> https://WEB_IP:WEB_PORT/pip install -r requirements-pre.txt
pip install -r requirements.txt
pip install -r requirements-dev.txt
pre-commit install
Lisez les guides Ubuntu et CentOS et reproduisez les actions selon votre plateforme.
open() en Python utilise l'encodage de texte par défaut du système.
utf-8 sur macOS et Linuxwindows-1252 sur Windows
encoding='utf-8' comme argument dans chaque open() pourrait permettre un déploiement sous Windows.(Les utilisateurs de M1 au moins) Assurez-vous (1) d'installer Postgres avant (2, 3) d'installer les prérequis pip
brew install postgresqlpip install -r requirements-pre.txtpip install -r requirements.txten date du 24 avril 2023
Version(s) exacte(s) requise(s) non spécifiée(s).
docker compose devrait fonctionner, tandis que docker-compose est obsolète.Decider n'a pas encore été testé avec de nombreux utilisateurs simultanés (cela va bientôt changer).
Mais il est extrêmement léger - il utilise environ 250 Mo de RAM au total pour les deux conteneurs (docker stats).
Il atteint un pic lors du processus de construction où les sources sont chargées en RAM, atteignant environ 375 Mo.
Les JSON sous default_config/build_sources/enterprise-attack sont extraits de https://github.com/mitre-attack/attack-stix-data/tree/master/enterprise-attack
© 2023 The MITRE Corporation. Ce travail est reproduit et distribué avec l'autorisation de The MITRE Corporation.
# (in repo root)
# pull v13 content
git pull
# remove containers (DB data is safe)
sudo docker compose down
# rebuild images (v13 files copy-over)
sudo docker compose up --build
# add version
sudo docker exec decider-web python -m app.utils.db.actions.add_version --config DefaultConfig --version v13.0
# (install root, same as repo root, contains app/ folder)
cd /opt/decider/1.0.0
# use decider app-user, with app venv, for add_version script
sudo -u decider -g decider /opt/decider/python3.8.10/bin/python3.8 -m app.utils.db.actions.add_version --config DefaultConfig --version v13.0