
イベントレベルでのデータソース評価により、潜在的なカバレッジまたはMITRE ATT&CKフレームワークを示します。
イベントレベルでのデータソース評価ツールで、"MITRE ATT&CK"フレームワークの潜在的なカバレッジを示します。
このツールは私が開発したもので、"MITRE"やその素晴らしい"ATT&CK"チームとは一切関係ありません。データソースのマッピングを容易にし、自身の潜在的なカバレッジを評価することを目的としています。
詳細はブログ記事こちらをご覧ください。
このツールはImportExcelモジュールを必要とします。次のようにインストールしてください。PS C:\> Install-Module ImportExcel
モジュールをインポートします。Import-Module .\ATTACKdatamap.psd1
OS X のみ:ImportExcelモジュールはデフォルトでオートサイズが使用できません。インストール:brew install mono-libgdiplus
ATT&CK NavigatorにインポートするためのJSONファイルを生成します。mitre_data_assessment.xlsxファイルにはすべてのテクニックが含まれており、Invoke-ATTACK-UpdateExcelで更新できます。
各テクニックにはDataSourcesが含まれ、それぞれ私が個別に重み付けをしています。DataSourceEventTypesは環境ごとにスコア付けする必要があります。
このスクリプトは、各DataSourceのスコアを乗算し、テクニック全体のスコアに加算します。説明には生成日が追加されます。
使用例
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
これらはすべてJSONファイルにまとめられ、以下で開くことができます; MITRE ATT&CK Navigator/enterprise/
MITRE ATT&CKの関連フィールドをすべてテーブルに生成し、Excelシート内のREF-DataSourcesワークシートを作成または更新します。
使用例
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
-AttackPath および -Excelfile パラメータは省略可能です。
MITRE ATT&CK Enterprise JSONファイルをダウンロードします。
使用例
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
-AttackPath パラメータは省略可能です。