Données d'un exercice d'émulation d'adversaires automatisé BRAWL
L’un des problèmes difficiles pour les chercheurs en cybersécurité qui développent des capacités de détection et de réponse est de trouver un environnement réaliste dans lequel tester leurs hypothèses et leurs capacités.
La méthode la moins coûteuse consiste à tester les capacités sur un petit réseau de laboratoire. Mais cet environnement manque de l’échelle d’un véritable réseau d’entreprise et du bruit des environnements réels qui rend la détection beaucoup plus difficile. À bien des égards, le meilleur environnement serait de tester sur plusieurs réseaux à l’échelle d’une entreprise avec un attaquant contrôlé mais réaliste et du bruit réel provenant des utilisateurs, des administrateurs système et des logiciels/périphériques tiers. Le défi de tester dans cet environnement est qu’il est coûteux et, dans certains scénarios, à haut risque.
BRAWL cherche à créer un compromis en créant un système pour créer automatiquement un réseau d’entreprise dans un environnement cloud. OpenStack est le seul environnement actuellement supporté, mais il est conçu de manière à pouvoir facilement supporter d’autres environnements cloud à l’avenir. BRAWL construit également un réseau d’analyse contenant un pipeline d’ingestion et de traitement des données utilisant LogStash et Kafka. Dans le cadre du réseau d’analyse, il crée un système de stockage et de recherche d’événements utilisant Elasticsearch et Kibana. BRAWL déploie un « Game Board » de réseau d’entreprise avec des images Windows. Ces images ont Microsoft Sysmon et d’autres capteurs déjà installés et configurés pour transmettre les journaux dans le framework d’ingestion de données.
BRAWL a également un concept de bots, qui peuvent être Rouges, Bleus ou Gris. Les bots Rouges sont offensifs, les bots Bleus sont défensifs, et les bots Gris émulent le comportement légitime des utilisateurs afin de fournir du bruit rendant la détection plus difficile. Lorsqu’un utilisateur souhaite tester des hypothèses de recherche, il implémente un bot BRAWL. Le bot BRAWL s’enregistre auprès du Contrôleur BRAWL, qui orchestre ensuite des jeux entre les bots BRAWL sur le Game Board.
Note : En raison de problèmes de taille de fichier et de quotas GitHub, nous plaçons tous les fichiers dans un fichier zip au lieu de les laisser en texte brut dans le dépôt git. Toutes les données sont dans le fichier
Cette version contient des données provenant d’un prototype BRAWL. Nous avons créé un petit réseau d’entreprise, décrit ci-dessous. Nous avons ensuite exécuté un seul jeu en utilisant le projet de recherche MITRE CALDERA comme bot rouge.
CALDERA est un projet de recherche connexe de MITRE qui automatise l’émulation d’adversaires basée sur les informations du modèle Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK). Il implémente un ensemble de tactiques et techniques ATT&CK et utilise un système de planification (https://dl.acm.org/citation.cfm?id=2991111) pour automatiser l’activation de ces techniques et générer un comportement d’adversaire post-compromission dans un réseau d’entreprise.
Ces données sont publiées sous la Licence Creative Commons BY
Notre petit réseau d’entreprise est un réseau plat qui se compose d’un contrôleur de domaine (dc.brawlco.com) et de 16 postes de travail. Chaque PC porte le nom de l’utilisateur principal dans le nom du PC (par exemple, l’utilisateur beane se connecte généralement à beane-pc). Cet utilisateur dispose de privilèges d’administrateur local sur l’ordinateur.
Tous les PC fonctionnent sous Windows 8.1. Le contrôleur de domaine fonctionne sous Windows Server 2012 R2.
Sur les PC Windows 8, nous avons apporté des modifications pour activer WDigest pour conserver les mots de passe en texte clair dans la mémoire de LSASS en utilisant la commande de registre suivante : reg ADD HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest\ /v UseLogonCredential /t REG_DWORD /d 1 /F
Pour cet exercice, CALDERA était le seul bot BRAWL participant. Bien que conceptuellement BRAWL puisse être utilisé pour tester une variété de comportements d’attaquants et de détections, bon nombre des travaux de recherche de MITRE suivent une philosophie d’« hypothèse de compromission ». Par conséquent, nous donnons à CALDERA un point de départ en tant qu’administrateur local sur une boîte du réseau au début de l’exercice.
De plus, sans un bot gris effectuant des connexions sur différents hôtes, le Game Board BRAWL est stérile du point de vue des identifiants qui peuvent être volés et utilisés par les bots rouges. Pour permettre le mouvement latéral, le Contrôleur BRAWL utilise psexec pour créer des événements de connexion sur les hôtes avec les identifiants d’autres utilisateurs du réseau.
CALDERA a effectué les techniques ATT&CK suivantes pendant l’exercice :
Il y a cinq types de données dans ce dépôt. Chacun est contenu dans son propre fichier dans le dossier data/.
| Type de données | Description |
|---|---|
| game_metadata | Données décrivant le scénario BRAWL |
| sysmon | Données recueillies à partir de Sysmon exécuté sur chaque poste de travail |
| win_event | Journaux d’événements Windows |
| computer_properties | Données recueillies à partir de scripts personnalisés fournissant des informations sur les ordinateurs du réseau |
| bsf | Actions du bot rouge au format BRAWL Shared Format (BSF) |
Les bots rouges et les bots bleus sont encouragés à enregistrer des informations sur leurs activités ou détections au format BRAWL Shared Format (BSF). L’objectif est de faciliter la comparaison des détections/actions des bots bleus avec les actions des bots rouges.
Le format est actuellement en développement et pourrait changer dans les futurs ensembles de données.
Les champs du BSF sont décrits ci-dessous dans la section Détail des sources de données.