
Azure पाइपलाइन्स प्रदान करना जो एक बुनियादी ढांचा बनाने और Atomic परीक्षण चलाने के लिए हैं।
हमलावर तकनीकों की तेजी से बढ़ती विविधता और साथ ही EDRs (एंडपॉइंट डिटेक्शन और रिस्पांस) द्वारा प्रदान किए गए और कस्टम-निर्मित डिटेक्शन नियमों की संख्या में एक साथ वृद्धि के साथ, डिटेक्शन नियमों के निरंतर कार्यात्मक परीक्षण की आवश्यकता स्पष्ट हो गई है। हालांकि, इन हमलों को मैन्युअल रूप से फिर से चलाना और उन्हें डिटेक्शन नियमों के साथ क्रॉस-रेफरेंस करना एक श्रम-गहन कार्य है जो स्वचालित करने योग्य है।
इस चुनौती का समाधान करने के लिए, मैंने "PurpleKeep" विकसित किया, जो एक ओपन-सोर्स पहल है जो डिटेक्शन नियमों के स्वचालित परीक्षण की सुविधा प्रदान करने के लिए डिज़ाइन की गई है। Atomic Red Team प्रोजेक्ट की क्षमताओं का लाभ उठाते हुए जो MITRE TTPs (रणनीतियाँ, तकनीकें और प्रक्रियाएं) का पालन करते हुए हमलों का अनुकरण करने की अनुमति देता है। PurpleKeep डिटेक्शन नियमों की प्रभावशीलता के मूल्यांकन के लिए एक प्रारंभिक बिंदु के रूप में काम करने के लिए इन TTPs के अनुकरण को बढ़ाता है।
परीक्षण वातावरण में एक या एकाधिक TTPs का अनुकरण करने की प्रक्रिया को स्वचालित करने में कुछ चुनौतियाँ आती हैं, जिनमें से एक कई अनुकरणों के बाद प्लेटफ़ॉर्म का संदूषण है। हालांकि, PurpleKeep का उद्देश्य अनुकरण प्रक्रिया को सुव्यवस्थित करके और लक्षित प्लेटफ़ॉर्म के निर्माण और यंत्रीकरण की सुविधा प्रदान करके इस बाधा को दूर करना है।
मुख्य रूप से एक अवधारणा के प्रमाण के रूप में विकसित, PurpleKeep Azure-आधारित वातावरण के लिए तैयार एक एंड-टू-एंड डिटेक्शन रूल वैलिडेशन प्लेटफ़ॉर्म के रूप में कार्य करता है। इसे पसंदीदा EDR समाधान के रूप में Microsoft Defender for Endpoint के स्वचालित परिनियोजन के साथ संयोजन में परीक्षण किया गया है। PurpleKeep सुरक्षा और ऑडिट नीति विन्यासों के लिए भी समर्थन प्रदान करता है, जिससे उपयोगकर्ता वांछित एंडपॉइंट वातावरण का अनुकरण कर सकते हैं।
विश्लेषण और निगरानी की सुविधा के लिए, PurpleKeep Azure Monitor और Log Analytics सेवाओं के साथ एकीकृत होता है ताकि सिमुलेशन लॉग को संग्रहीत किया जा सके और उसी प्लेटफ़ॉर्म में संग्रहीत किसी भी घटनाओं और/या अलर्ट के साथ आगे सहसंबंध की अनुमति दी जा सके।
TLDR: PurpleKeep एक आक्रमण सिमुलेशन प्लेटफ़ॉर्म प्रदान करता है जो Azure-आधारित वातावरण में आपके एंड-टू-एंड डिटेक्शन रूल वैलिडेशन के लिए एक प्रारंभिक बिंदु के रूप में कार्य करता है।
यह प्रोजेक्ट Azure Pipelines पर आधारित है और चलाने के लिए निम्नलिखित की आवश्यकता है:
आप एक सुरक्षा और/या ऑडिट नीति फ़ाइल प्रदान कर सकते हैं जो आपके ग्रुप पॉलिसी कॉन्फ़िगरेशन का अनुकरण करने के लिए लोड की जाएगी। अपने पाइपलाइनों के लिए इसे सुलभ बनाने के लिए Azure DevOps की लाइब्रेरी के सुरक्षित फ़ाइल विकल्प का उपयोग करें।
अपने कॉन्फ़िगरेबल आइटम के लिए variables फ़ाइल देखें।

बुनियादी ढाँचे को तैनात करने में Azure Pipeline का उपयोग निम्नलिखित चरणों को करने के लिए किया जाता है:
वर्तमान में केवल सार्वजनिक रिपॉजिटरी से Atomics समर्थित हैं। पाइपलाइन इनपुट के रूप में एक Technique ID या तकनीकों की अल्पविराम से अलग की गई सूची लेती है, उदाहरण के लिए:
सिमुलेशन के लॉग Log Analytics Workspace की AtomicLogs_CL तालिका में अंतर्ग्रहण किए जाते हैं।
वर्तमान में सिमुलेशन चलाने के दो तरीके हैं:
यह पाइपलाइन प्रत्येक TTP के सिमुलेशन के बाद एक नया प्लेटफ़ॉर्म तैनात करेगी। Log Analytics वर्कस्पेस प्रत्येक रन के लॉग को बनाए रखेगा।
चेतावनी: यह आपके EDR में बड़ी संख्या में होस्ट को ऑनबोर्ड करेगा
पाइपलाइन की शुरुआत में ही एक नया बुनियादी ढाँचा तैनात किया जाएगा। सभी TTPs इस इंस्टेंस पर सिम्युलेट किए जाएंगे। यह सिम्युलेट करने का सबसे तेज़ तरीका है और बड़ी संख्या में उपकरणों को ऑनबोर्ड करने से रोकता है, हालांकि एक ही वातावरण में बहुत सारे सिमुलेशन चलाने से वातावरण दूषित होने और सिमुलेशन को कम स्थिर और पूर्वानुमानित बनाने का जोखिम होता है।