
Una valutazione delle fonti di dati a livello di evento per mostrare la potenziale copertura o il framework MITRE ATT&CK
Una valutazione delle fonti dati a livello di evento per mostrare la potenziale copertura del framework "MITRE ATT&CK".
Questo strumento è sviluppato da me e non ha alcuna affiliazione con "MITRE" né con il suo grande team "ATT&CK"; è stato sviluppato con l'intenzione di facilitare la mappatura delle fonti dati per valutare la propria potenziale copertura.
Maggiori dettagli in un post sul blog qui
Questo strumento richiede il modulo ImportExcel, installalo in questo modo PS C:\> Install-Module ImportExcel
Importa il modulo con Import-Module .\ATTACKdatamap.psd1
Solo OS X, il modulo ImportExcel non può eseguire l'auto-dimensionamento per impostazione predefinita, installa: brew install mono-libgdiplus
Genera un file JSON da importare nel Navigator ATT&CK. Il file mitre_data_assessment.xlsx contiene tutte le Tecniche, che possono essere aggiornate tramite Invoke-ATTACK-UpdateExcel.
Ogni tecnica contiene DataSources, che sono state valutate singolarmente da me con un peso. I DataSourceEventTypes devono essere valutati per ogni ambiente.
Questo script moltiplica i rispettivi punteggi delle DataSource e li somma per ottenere un punteggio totale della tecnica. La data di generazione viene aggiunta alla descrizione.
ESEMPIO
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
Tutto viene raccolto in un file JSON che può essere aperto qui; MITRE ATT&CK Navigator/enterprise/
Questo genera tutti i campi rilevanti di MITRE ATT&CK in una tabella e crea o aggiorna il foglio di lavoro REF-DataSources in un foglio Excel
ESEMPIO
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
I parametri -AttackPath e -Excelfile sono opzionali
Questo scarica il file JSON enterprise di MITRE ATT&CK
ESEMPIO
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
Il parametro -AttackPath è opzionale