
Détecter les tactiques, techniques et menaces de combat.
Dernière version : 2.2.0
Pour commencer avec DeTT&CT, consultez l'une de ces ressources :
Vidéos
DeTT&CT vise à aider les blue teams à utiliser ATT&CK pour évaluer et comparer la qualité des sources de données de journalisation, la couverture de visibilité, la couverture de détection et les comportements des acteurs de la menace. Tout cela peut aider, de différentes manières, à mieux résister aux attaques ciblant votre organisation. Le framework DeTT&CT se compose d'un outil Python (DeTT&CT CLI), de fichiers d'administration YAML, de l'éditeur DeTT&CT (pour créer et modifier les fichiers d'administration YAML) et de tables de notation pour les détections, les sources de données et la visibilité.
DeTT&CT offre les fonctionnalités suivantes pour les domaines ATT&CK Enterprise, ICS et Mobile :
Les visualisations en couleur sont créées à l'aide du Navigator ATT&CK™ de MITRE. Pour les fichiers de couche créés par DeTT&CT, nous vous recommandons d'utiliser cette URL vers le Navigator afin de garantir que les métadonnées du fichier de couche n'aient pas de soulignement jaune : https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false
Ce projet est développé et maintenu par Marcus Bakker (Twitter : @Bakk3rM) et Ruben Bouman (Twitter : @rubinatorz). N'hésitez pas à nous contacter, les messages directs sont ouverts. Nous apprécions que vous posiez vos questions sur l'utilisation de DeTT&CT en créant une issue GitHub. Le fait d'avoir les questions et réponses à cet endroit aidera grandement les autres personnes ayant des questions et des défis similaires.
Nous accueillons volontiers les contributions ! Les contributions peuvent être à la fois dans le code et dans les idées que vous pourriez avoir pour le développement futur, l'amélioration de l'utilisabilité, etc.
Les entités suivantes ont soutenu le développement de DeTT&CT en temps ou financièrement.
Rabobank - Société néerlandaise multinationale de services bancaires et financiers. L'alimentation et l'agro-industrie constituent le principal axe international de Rabobank.
Une partie importante de DeTT&CT a été développée pendant que nous travaillions en tant que contractants chez Rabobank.
Cyber Security Sharing & Analytics (CSSA) - Fondée en novembre 2014 par sept grandes entreprises allemandes en tant qu'alliance pour relever ensemble les défis de la cybersécurité de manière proactive, rapide et efficace. Actuellement, CSSA compte 13 entreprises membres.
Avec le parrainage financier de la CSSA, nous avons ajouté la prise en charge d'ATT&CK ICS à DeTT&CT.
Police nationale néerlandaise. Avec le parrainage financier de la Police nationale néerlandaise, nous avons ajouté la prise en charge d'ATT&CK Mobile à DeTT&CT.
Les travaux d'autres personnes ont inspiré certaines fonctionnalités de DeTT&CT :
La bibliothèque Python pour vos fichiers YAML DeTT&CT.
Dettectinator est conçu pour être intégré à vos outils d'automatisation SOC. Il peut être inclus en tant que bibliothèque Python ou être utilisé en ligne de commande.
Dettectinator fournit des plugins pour lire les détections depuis votre SIEM ou EDR et créer/mettre à jour le fichier YAML DeTT&CT, afin que vous puissiez l'utiliser pour visualiser votre couverture de détection ATT&CK dans le Navigator ATT&CK.
Plus d'informations sont disponibles sur GitHub : Dettectinator.
Les fichiers YAML sont utilisés pour administrer les scores et les propriétés pertinentes. L'ensemble peut être visualisé en chargeant des fichiers de couche JSON dans le Navigator ATT&CK (certains types de scores et de propriétés peuvent également être exportés vers Excel).
Vous trouverez ci-dessous un exemple de mapping de vos sources de données vers ATT&CK, ce qui vous donne un aperçu approximatif de votre couverture de visibilité :
En utilisant la commande python dettect.py generic -ds, vous pouvez déterminer quelles sources de données ATT&CK couvrent le plus de techniques. Cela peut, par exemple, être utile pour vous guider dans l'identification des sources de données qui vous offriront une grande visibilité et constituent donc de bons candidats à avoir disponibles dans une solution de type SIEM.
Count Data Source
--------------------------------------------------
255 Command Execution
206 Process Creation
98 File Modification
88 File Creation
82 Network Traffic Flow
78 OS API Execution
70 Network Traffic Content
58 Windows Registry Key Modification
58 Network Connection Creation
55 Application Log Content
50 Module Load
46 File Access
46 Web [DeTT&CT data source]
37 File Metadata
32 Logon Session Creation
26 Script Execution
22 Response Content
21 Internal DNS [DeTT&CT data source]
20 User Account Authentication
18 Process Access
17 Windows Registry Key Creation
17 Email [DeTT&CT data source]
15 Service Creation
15 Host Status
13 Active Directory Object Modification
12 Service Metadata
11 Process Metadata
10 Driver Load
10 File Deletion
9 Firmware Modification
9 Logon Session Metadata
9 Process Modification
8 User Account Metadata
7 Windows Registry Key Access
7 Scheduled Job Creation
7 Malware Metadata
7 Active Directory Credential Request
6 Container Creation
6 Web Credential Usage
6 Response Metadata
6 User Account Creation
6 Drive Modification
6 User Account Modification
5 Instance Creation
5 Active DNS
5 Passive DNS
5 Network Share Access
5 Drive Access
5 Service Modification
4 Image Creation
4 Instance Start
4 Active Directory Object Creation
4 Malware Content
4 Social Media
4 Domain Registration
4 Drive Creation
4 Windows Registry Key Deletion
3 Active Directory Object Access
3 Instance Metadata
3 Container Start
3 Web Credential Creation
3 Firewall Rule Modification
3 Firewall Disable
3 Instance Deletion
3 Snapshot Creation
3 Process Termination
2 Cloud Storage Enumeration
2 Cloud Storage Access
2 Pod Metadata
2 Active Directory Object Deletion
2 Cloud Service Modification
2 Cloud Service Disable
2 Certificate Registration
2 Cloud Storage Metadata
2 Instance Modification
2 Instance Stop
2 Firewall Metadata
2 Firewall Enumeration
2 Group Enumeration
2 Group Metadata
2 Image Metadata
2 Scheduled Job Metadata
2 Scheduled Job Modification
2 Kernel Module Load
2 WMI Creation
2 Group Modification
2 Driver Metadata
2 Snapshot Modification
2 Snapshot Deletion
2 Volume Deletion
2 Cloud Storage Modification
2 Cloud Service Enumeration
1 Cluster Metadata
1 Container Enumeration
1 Container Metadata
1 Pod Enumeration
1 Pod Creation
1 Pod Modification
1 Instance Enumeration
1 Snapshot Metadata
1 Snapshot Enumeration
1 Volume Metadata
1 Volume Enumeration
1 Named Pipe Metadata
1 User Account Deletion
1 Image Modification
1 Volume Creation
1 Volume Modification
1 Cloud Storage Creation
1 Cloud Service Metadata
1 Image Deletion
1 Cloud Storage Deletion
1 DHCP [DeTT&CT data source]
Consultez notre Wiki GitHub : Installation et prérequis.