
Fornecendo pipelines do Azure para criar uma infraestrutura e executar testes Atômicos.
Com a rápida crescente variedade de técnicas de ataque e um aumento simultâneo no número de regras de detecção oferecidas pelos EDRs (Endpoint Detection and Response) e criadas personalizadamente, a necessidade de testes funcionais constantes das regras de detecção se tornou evidente. No entanto, reexecutar manualmente esses ataques e cruzá-los com as regras de detecção é uma tarefa trabalhosa que vale a pena automatizar.
Para lidar com esse desafio, desenvolvi o "PurpleKeep", uma iniciativa de código aberto projetada para facilitar o teste automatizado de regras de detecção. Aproveitando as capacidades do projeto Atomic Red Team, que permite simular ataques seguindo os MITRE TTPs (Táticas, Técnicas e Procedimentos). O PurpleKeep aprimora a simulação desses TTPs para servir como ponto de partida para a avaliação da eficácia das regras de detecção.
Automatizar o processo de simulação de um ou múltiplos TTPs em um ambiente de teste traz certos desafios, um dos quais é a contaminação da plataforma após múltiplas simulações. No entanto, o PurpleKeep busca superar esse obstáculo simplificando o processo de simulação e facilitando a criação e instrumentação da plataforma alvo.
Desenvolvido principalmente como uma prova de conceito, o PurpleKeep serve como uma plataforma de Validação de Regras de Detecção Ponta a Ponta, adaptada para um ambiente baseado em Azure. Foi testado em combinação com a implantação automática do Microsoft Defender para Endpoint como a solução EDR preferida. O PurpleKeep também oferece suporte para configurações de políticas de segurança e auditoria, permitindo que os usuários imitem o ambiente de endpoint desejado.
Para facilitar a análise e o monitoramento, o PurpleKeep se integra com os serviços Azure Monitor e Log Analytics para armazenar os logs de simulação e permitir correlação adicional com quaisquer eventos e/ou alertas armazenados na mesma plataforma.
TLDR: O PurpleKeep fornece uma plataforma de Simulação de Ataques para servir como ponto de partida para sua Validação de Regras de Detecção Ponta a Ponta em um ambiente baseado em Azure.
O projeto é baseado em Azure Pipelines e requer o seguinte para ser executado:
Você pode fornecer um arquivo de política de segurança e/ou auditoria que será carregado para imitar suas configurações de Política de Grupo. Use a opção de Secure File da Biblioteca no Azure DevOps para torná-lo acessível às suas pipelines.
Consulte o arquivo de variáveis para os itens configuráveis.

A implantação da infraestrutura usa o Azure Pipeline para realizar as seguintes etapas:
Atualmente, apenas os Atomics do repositório público são suportados. A pipeline recebe um ID de Técnica como entrada ou uma lista separada por vírgulas de técnicas, por exemplo:
Os logs da simulação são ingeridos na tabela AtomicLogs_CL do Log Analytics Workspace.
Atualmente, existem duas maneiras de executar a simulação:
Esta pipeline implantará uma plataforma nova após a simulação de cada TTP. O workspace do Log Analytics manterá os logs de cada execução.
Aviso: isso integrará um grande número de hosts ao seu EDR
Uma infraestrutura nova será implantada apenas no início da pipeline. Todos os TTPs serão simulados nesta instância. Esta é a maneira mais rápida de simular e evita integrar um grande número de dispositivos, no entanto, executar muitas simulações em um mesmo ambiente corre o risco de contaminar o ambiente e tornar as simulações menos estáveis e previsíveis.