Un framework e una tassonomia per identificare, classificare e ragionare sui bug della logica di rilevamento nelle regole SIEM, EDR e XDR, con esempi concreti e bypass reali.
Supera i Falsi Negativi comprendendo come la logica di rilevamento fallisce prima che gli attaccanti la sfruttino.
Visita il sito web: https://adeframework.org/
Adversarial Detection Engineering (ADE) è la disciplina del ragionamento sui Falsi Negativi nelle regole di rilevamento. Il Framework ADE fornisce una modernizzazione open-source formale dei Bug della Logica di Rilevamento - discrepanze tra ciò che una regola di rilevamento intende rilevare e ciò che effettivamente rileva.
Invece di aspettare Falsi Negativi reali, gli ingegneri del rilevamento possono chiedersi in modo proattivo:
"Quali variazioni causerebbero alla logica di rilevamento di questa regola di mancare ciò che intendeva catturare?"
Questa linea di ragionamento avversaria rispecchia come gli attaccanti possono abusare delle debolezze nella logica di rilevamento.
Lo scopo di ADE non è forzare la perfezione nella progettazione, anche se quello è un obiettivo ideale - ma aumentare la consapevolezza e tenere traccia delle limitazioni, anche se intenzionali:
Nuovo con ADE? Inizia qui:
Pronto per approfondire?
Il framework identifica 4 categorie principali e 13 sottocategorie di bug della logica di rilevamento:
🌳 ADE1 – Reformatting in Actions
├─ ADE1-01 Substring Manipulation
└─ ADE1-02 Normalization Asymmetry
🌳 ADE2 – Omit Alternatives
├─ ADE2-01 Method/Binary
├─ ADE2-02 Versioning
├─ ADE2-03 Locations
└─ ADE2-04 File Types
🌳 ADE3 – Context Development
├─ ADE3-01 Process Cloning
├─ ADE3-02 Aggregation Hijacking
├─ ADE3-03 Timing and Scheduling
└─ ADE3-04 Event Fragmentation
🌳 ADE4 – Logic Manipulation
├─ ADE4-01 Gate Inversion
├─ ADE4-02 Conjunction Inversion
└─ ADE4-03 Incorrect Expression
Definizioni formali e fondamento teorico:
Classificazione completa con terminologia chiara:
Esempi concreti da set di regole di produzione:
Categorie di Esempi:
ADE si integra con e migliora le pratiche esistenti di ingegneria del rilevamento:
| Framework | Focus | Integrazione ADE |
|---|---|---|
| MITRE ATT&CK | Tecniche e tattiche di attacco | ADE spiega perché il rilevamento fallisce per le tecniche ATT&CK |
| MITRE CAR | Repository di analisi di rilevamento | ADE fornisce una tassonomia di bug per le analisi CAR |
| Detection Engineering Lifecycle | Fasi del workflow di ingegneria | ADE è il framework di ragionamento per la Fase di Miglioramento |
| Sigma/YARA/KQL | Sintassi e formattazione delle regole | ADE analizza i bug semantici della logica in tutti i linguaggi di query |
Il valore unico di ADE: Classificazione formale a livello logico delle cause dei Falsi Negativi
Accogliamo con favore i contributi! Le aree di sviluppo attivo includono:
Sviluppo di Analizzatori Statici - Strumenti per analizzare le regole di rilevamento alla ricerca di potenziali bug logici
Espansione del Repository dei Bug - Raccolta curata di bug identificati
Sviluppi previsti:
| Caratteristica | Valore |
|---|---|
| Basata su | Licenza MIT |
| Distribuzione | Sì |
| Modifica | Sì |
| Uso Privato | Sì |
| Uso Commerciale | Sì |
| Responsabilità | No |
| Garanzia | No |
| Avviso di Licenza e Copyright | Sì |
| Attribuzione dell'Autore | Richiesta |
⚠️ Importante: Questo framework è inteso esclusivamente per ricerca difensiva sulla sicurezza, ingegneria del rilevamento e valutazione del rischio. Il suo scopo è aiutare i difensori a identificare, ragionare e correggere le debolezze nella logica di rilevamento e nei sistemi di monitoraggio della sicurezza.
Gli utenti sono gli unici responsabili di garantire che il loro utilizzo sia conforme a tutte le leggi, i regolamenti e i requisiti di autorizzazione applicabili. Gli autori e i collaboratori non si assumono alcuna responsabilità per uso improprio, danni o lesioni derivanti dall'uso di questo framework.
Autorizzazione Richiesta: Ottieni sempre un'autorizzazione scritta esplicita prima di testare rilevamenti, sistemi o controlli al di fuori degli ambienti di tua proprietà o gestione.
Divulgazione Responsabile: Gli esempi sono forniti con considerazioni di divulgazione responsabile. Le regole di rilevamento e i contenuti di monitoraggio sono generalmente esclusi dai programmi di divulgazione delle vulnerabilità e bug bounty dei vendor.
Nessuna Garanzia: Questo framework è fornito "così com'è", senza garanzia di alcun tipo, espressa o implicita.