
Fornitura di pipeline Azure per creare un'infrastruttura ed eseguire test Atomic.
Con la rapida crescita della varietà di tecniche di attacco e un contestuale aumento del numero di regole di rilevamento offerte dagli EDR (Endpoint Detection and Response) e create personalizzate, la necessità di test funzionali costanti delle regole di rilevamento è diventata evidente. Tuttavia, rieseguire manualmente questi attacchi e incrociarli con le regole di rilevamento è un compito che richiede molto lavoro e che vale la pena automatizzare.
Per affrontare questa sfida, ho sviluppato "PurpleKeep", un'iniziativa open-source progettata per facilitare il test automatizzato delle regole di rilevamento. Sfruttando le capacità del progetto Atomic Red Team che permette di simulare attacchi seguendo le MITRE TTPs (Tattiche, Tecniche e Procedure). PurpleKeep migliora la simulazione di queste TTP per fungere da punto di partenza per la valutazione dell'efficacia delle regole di rilevamento.
Automatizzare il processo di simulazione di una o più TTP in un ambiente di test comporta alcune sfide, una delle quali è la contaminazione della piattaforma dopo simulazioni multiple. Tuttavia, PurpleKeep mira a superare questo ostacolo semplificando il processo di simulazione e facilitando la creazione e l'instrumentazione della piattaforma target.
Sviluppato principalmente come prova di concetto, PurpleKeep funge da piattaforma end-to-end per la validazione delle regole di rilevamento, ottimizzata per un ambiente basato su Azure. È stato testato in combinazione con il deployment automatico di Microsoft Defender for Endpoint come soluzione EDR preferita. PurpleKeep offre anche supporto per le configurazioni delle policy di sicurezza e audit, consentendo agli utenti di replicare l'ambiente endpoint desiderato.
Per facilitare l'analisi e il monitoraggio, PurpleKeep si integra con i servizi Azure Monitor e Log Analytics per archiviare i log di simulazione e consentire ulteriori correlazioni con eventi e/o avvisi memorizzati nella stessa piattaforma.
TLDR: PurpleKeep fornisce una piattaforma di simulazione degli attacchi per fungere da punto di partenza per la validazione end-to-end delle regole di rilevamento in un ambiente basato su Azure.
Il progetto si basa su Azure Pipelines e richiede quanto segue per poter funzionare:
È possibile fornire un file di policy di sicurezza e/o audit che verrà caricato per replicare le configurazioni di Criteri di gruppo. Utilizza l'opzione Secure File della Libreria di Azure DevOps per renderlo accessibile alle tue pipeline.
Fare riferimento al file variables per gli elementi configurabili.

La distribuzione dell'infrastruttura utilizza la pipeline di Azure per eseguire i seguenti passaggi:
Attualmente sono supportati solo gli Atomic del repository pubblico. La pipeline accetta un ID Tecnica come input o un elenco di tecniche separato da virgole, ad esempio:
I log della simulazione vengono inseriti nella tabella AtomicLogs_CL del Log Analytics Workspace.
Attualmente ci sono due modi per eseguire la simulazione:
Questa pipeline distribuirà una nuova piattaforma dopo la simulazione di ogni TTP. Il workspace Log Analytics manterrà i log di ogni esecuzione.
Attenzione: questo farà onboardare un grande numero di host nel tuo EDR
Una nuova infrastruttura verrà distribuita solo all'inizio della pipeline. Tutte le TTP verranno simulate su questa istanza. Questo è il modo più veloce per simulare e impedisce l'onboarding di un gran numero di dispositivi, tuttavia eseguire molte simulazioni nello stesso ambiente ha il rischio di contaminare l'ambiente e rendere le simulazioni meno stabili e prevedibili.