
Rileva Tattiche, Tecniche e Minacce di Combattimento
Ultima versione: 2.2.0
Per iniziare con DeTT&CT, dai un'occhiata a una di queste risorse:
Video
DeTT&CT mira ad assistere i blue team nell'uso di ATT&CK per valutare e confrontare la qualità delle sorgenti di log, la copertura della visibilità, la copertura delle rilevazioni e i comportamenti degli attori delle minacce. Tutto ciò può aiutare, in modi diversi, a rendere la tua organizzazione più resiliente contro gli attacchi che la prendono di mira. Il framework DeTT&CT è costituito da uno strumento Python (CLI DeTT&CT), file di amministrazione YAML, l'Editor DeTT&CT (per creare e modificare i file di amministrazione YAML) e tabelle di punteggio per rilevazioni, sorgenti dati e visibilità.
DeTT&CT offre le seguenti funzionalità per i domini ATT&CK Enterprise, ICS e Mobile:
Le visualizzazioni colorate sono create con l'aiuto di ATT&CK™ Navigator di MITRE. Per i file layer creati da DeTT&CT, consigliamo di utilizzare questo URL del Navigator poiché garantisce che i metadati nel file layer non abbiano una sottolineatura gialla: https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false
Questo progetto è sviluppato e mantenuto da Marcus Bakker (Twitter: @Bakk3rM) e Ruben Bouman (Twitter: @rubinatorz). Sentiti libero di contattarci, i DM sono aperti. Apprezziamo se poni qualsiasi domanda su come utilizzare DeTT&CT aprendo una issue su GitHub. Avere le domande e le risposte lì aiuterà notevolmente altre persone con domande e sfide simili.
Accogliamo con piacere i contributi! I contributi possono essere sia sotto forma di codice che di idee che potresti avere per ulteriori sviluppi, miglioramenti dell'usabilità, ecc.
I seguenti soggetti hanno supportato lo sviluppo di DeTT&CT con tempo o finanziariamente.
Rabobank - Società bancaria e di servizi finanziari multinazionale olandese. L'alimentazione e l'agroindustria costituiscono il principale ambito internazionale di Rabobank.
Parti significative di DeTT&CT sono state sviluppate nel periodo in cui abbiamo lavorato come consulenti presso Rabobank.
Cyber Security Sharing & Analytics (CSSA) - Fondata nel novembre 2014 da sette grandi aziende tedesche come alleanza per affrontare congiuntamente le sfide della cyber security in modo proattivo, rapido ed efficace. Attualmente, CSSA conta 13 aziende associate.
Con il patrocinio finanziario della CSSA, abbiamo aggiunto il supporto per ATT&CK ICS a DeTT&CT.
Polizia Nazionale Olandese. Con il patrocinio finanziario della Polizia Nazionale Olandese, abbiamo aggiunto il supporto per ATT&CK Mobile a DeTT&CT.
Il lavoro di altri ha ispirato alcune funzionalità all'interno di DeTT&CT:
La libreria Python per i tuoi file YAML DeTT&CT.
Dettectinator è pensato per essere incluso nei tuoi strumenti di automazione SOC. Può essere incluso come libreria Python o utilizzato tramite la riga di comando.
Dettectinator fornisce plugin per leggere le rilevazioni dal tuo SIEM o EDR e creare/aggiornare il file YAML DeTT&CT, così da poterlo utilizzare per visualizzare la tua copertura di rilevamento ATT&CK nell'ATT&CK Navigator.
Maggiori informazioni sono disponibili su GitHub: Dettectinator.
I file YAML vengono utilizzati per amministrare punteggi e proprietà rilevanti. Tutto ciò può essere visualizzato caricando i file layer JSON nell'ATT&CK Navigator (alcuni tipi di punteggi e proprietà possono anche essere esportati in Excel).
Vedi sotto un esempio di mappatura delle tue sorgenti dati su ATT&CK, che ti offre una panoramica approssimativa della tua copertura di visibilità:
Utilizzando il comando python dettect.py generic -ds, puoi determinare quali sorgenti dati all'interno di ATT&CK coprono il maggior numero di tecniche. Questo può, ad esempio, essere utile per guidarti nell'identificare quali sorgenti dati ti forniranno molta visibilità e sono quindi un buon candidato da avere disponibile in una soluzione SIEM (o simile).
Count Data Source
--------------------------------------------------
255 Command Execution
206 Process Creation
98 File Modification
88 File Creation
82 Network Traffic Flow
78 OS API Execution
70 Network Traffic Content
58 Windows Registry Key Modification
58 Network Connection Creation
55 Application Log Content
50 Module Load
46 File Access
46 Web [DeTT&CT data source]
37 File Metadata
32 Logon Session Creation
26 Script Execution
22 Response Content
21 Internal DNS [DeTT&CT data source]
20 User Account Authentication
18 Process Access
17 Windows Registry Key Creation
17 Email [DeTT&CT data source]
15 Service Creation
15 Host Status
13 Active Directory Object Modification
12 Service Metadata
11 Process Metadata
10 Driver Load
10 File Deletion
9 Firmware Modification
9 Logon Session Metadata
9 Process Modification
8 User Account Metadata
7 Windows Registry Key Access
7 Scheduled Job Creation
7 Malware Metadata
7 Active Directory Credential Request
6 Container Creation
6 Web Credential Usage
6 Response Metadata
6 User Account Creation
6 Drive Modification
6 User Account Modification
5 Instance Creation
5 Active DNS
5 Passive DNS
5 Network Share Access
5 Drive Access
5 Service Modification
4 Image Creation
4 Instance Start
4 Active Directory Object Creation
4 Malware Content
4 Social Media
4 Domain Registration
4 Drive Creation
4 Windows Registry Key Deletion
3 Active Directory Object Access
3 Instance Metadata
3 Container Start
3 Web Credential Creation
3 Firewall Rule Modification
3 Firewall Disable
3 Instance Deletion
3 Snapshot Creation
3 Process Termination
2 Cloud Storage Enumeration
2 Cloud Storage Access
2 Pod Metadata
2 Active Directory Object Deletion
2 Cloud Service Modification
2 Cloud Service Disable
2 Certificate Registration
2 Cloud Storage Metadata
2 Instance Modification
2 Instance Stop
2 Firewall Metadata
2 Firewall Enumeration
2 Group Enumeration
2 Group Metadata
2 Image Metadata
2 Scheduled Job Metadata
2 Scheduled Job Modification
2 Kernel Module Load
2 WMI Creation
2 Group Modification
2 Driver Metadata
2 Snapshot Modification
2 Snapshot Deletion
2 Volume Deletion
2 Cloud Storage Modification
2 Cloud Service Enumeration
1 Cluster Metadata
1 Container Enumeration
1 Container Metadata
1 Pod Enumeration
1 Pod Creation
1 Pod Modification
1 Instance Enumeration
1 Snapshot Metadata
1 Snapshot Enumeration
1 Volume Metadata
1 Volume Enumeration
1 Named Pipe Metadata
1 User Account Deletion
1 Image Modification
1 Volume Creation
1 Volume Modification
1 Cloud Storage Creation
1 Cloud Service Metadata
1 Image Deletion
1 Cloud Storage Deletion
1 DHCP [DeTT&CT data source]
Consulta la nostra Wiki su GitHub: Installazione e requisiti.