
Uma avaliação de fonte de dados em nível de evento para mostrar cobertura potencial ou a estrutura MITRE ATT&CK
Uma avaliação de fonte de dados em nível de evento para mostrar a cobertura potencial da estrutura "MITRE ATT&CK".
Esta ferramenta foi desenvolvida por mim e não tem afiliação com a "MITRE" nem com sua grande equipe "ATT&CK", foi desenvolvida com a intenção de facilitar o mapeamento de fontes de dados para avaliar a cobertura potencial de alguém.
Mais detalhes em um post de blog aqui
Esta ferramenta requer o módulo ImportExcel. Instale-o assim: PS C:\> Install-Module ImportExcel
Importe o módulo com Import-Module .\ATTACKdatamap.psd1
Apenas no OS X, o módulo ImportExcel não pode redimensionar automaticamente por padrão, instale: brew install mono-libgdiplus
Gera um arquivo JSON para ser importado no ATT&CK Navigator. O arquivo mitre_data_assessment.xlsx contém todas as Técnicas, que podem ser atualizadas via Invoke-ATTACK-UpdateExcel.
Cada técnica contém DataSources, que são pontuados individualmente por mim com um peso. Os DataSourceEventTypes precisam ser pontuados por ambiente.
Este script multiplica as respectivas pontuações dos DataSources e as adiciona a uma pontuação total da técnica. A data de geração é adicionada à descrição.
EXEMPLO
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
Tudo isso é reunido em um arquivo JSON que pode ser aberto aqui; MITRE ATT&CK Navigator/enterprise/
Isso gera todos os campos relevantes do MITRE ATT&CK em uma tabela e cria ou atualiza a planilha REF-DataSources em uma pasta do Excel.
EXEMPLO
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
Os parâmetros -AttackPath e -Excelfile são opcionais
Isso baixa o arquivo JSON do MITRE ATT&CK Enterprise.
EXEMPLO
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
O parâmetro -AttackPath é opcional