Фреймворк и таксономия для выявления, классификации и анализа ошибок логики обнаружения в правилах SIEM, EDR и XDR, с конкретными примерами и реальными обходными путями.
Будьте на шаг впереди ложноотрицательных срабатываний, понимая, как логика обнаружения дает сбой, прежде чем злоумышленники воспользуются этим.
Посетите веб-сайт: https://adeframework.org/
Состязательный инжиниринг обнаружения (ADE) — это дисциплина, посвященная анализу ложноотрицательных срабатываний в правилах обнаружения. Фреймворк ADE предлагает современную формализацию с открытым исходным кодом ошибок логики обнаружения — несоответствий между тем, что правило обнаружения намеревается обнаружить, и тем, что оно фактически обнаруживает.
Вместо того чтобы ждать реальных ложноотрицательных срабатываний, инженеры по обнаружению могут проактивно задать вопрос:
«Какие варификации приведут к тому, что логика обнаружения этого правила пропустит то, что она должна была поймать?»
Эта состязательная линия рассуждений отражает то, как злоумышленники могут злоупотреблять слабыми местами в логике обнаружения.
Цель ADE — не требовать совершенства в проектировании, хотя это идеальная цель, а повышать осведомленность и отслеживать ограничения, даже если они намеренные:
ADE предоставляет каноническую таксономию и классы ошибок для ошибок логики обнаружения. DLE предоставляет признанный список публично раскрытых обходов с сопоставлениями ADE.
Новичок в ADE? Начните здесь:
Готовы погрузиться глубже?
Фреймворк выделяет 4 основные категории и 13 подкатегорий ошибок логики обнаружения:
🌳 ADE1 – Переформатирование в действиях
├─ ADE1-01 Манипуляция подстроками
└─ ADE1-02 Асимметрия нормализации
🌳 ADE2 – Пропуск альтернатив
├─ ADE2-01 Метод/Бинарный
├─ ADE2-02 Версионирование
├─ ADE2-03 Расположения
└─ ADE2-04 Типы файлов
🌳 ADE3 – Развитие контекста
├─ ADE3-01 Клонирование процессов
├─ ADE3-02 Угон агрегации
├─ ADE3-03 Тайминг и планирование
└─ ADE3-04 Фрагментация событий
🌳 ADE4 – Манипуляция логикой
├─ ADE4-01 Инверсия вентиля
├─ ADE4-02 Инверсия конъюнкции
└─ ADE4-03 Некорректное выражение
Формальные определения и теоретические основы:
Всеобъемлющая классификация с четкой терминологией:
Конкретные примеры из производственных наборов правил:
Примеры категорий:
ADE интегрируется с существующими практиками инжиниринга обнаружения и улучшает их:
| Фреймворк | Фокус | Интеграция с ADE |
|---|---|---|
| MITRE ATT&CK | Техники и тактики атак | ADE объясняет, почему обнаружение не срабатывает для техник ATT&CK |
| MITRE CAR | Репозиторий аналитики обнаружения | ADE предоставляет таксономию ошибок для аналитики CAR |
| Жизненный цикл инжиниринга обнаружения | Фазы рабочего процесса инжиниринга | ADE — это фреймворк рассуждений для фазы улучшения |
| Sigma/YARA/KQL | Синтаксис и форматирование правил | ADE анализирует семантические ошибки логики во всех языках запросов |
Уникальная ценность ADE: Формальная классификация на уровне логики причин ложноотрицательных срабатываний
Мы приветствуем вклад! Области активной разработки включают:
Разработка статического анализатора — инструменты для анализа правил обнаружения на предмет потенциальных ошибок логики
Расширение репозитория ошибок — курируемая коллекция выявленных ошибок
Запланированные разработки:
| Характеристика | Значение |
|---|---|
| Основана на | лицензия MIT |
| Распространение | Да |
| Модификация | Да |
| Частное использование | Да |
| Коммерческое использование | Да |
| Ответственность | Нет |
| Гарантия | Нет |
| Уведомление о лицензии и авторских правах | Да |
| Указание авторства | Требуется |
⚠️ Важно: Этот фреймворк предназначен исключительно для оборонительных исследований безопасности, инжиниринга обнаружения и оценки рисков. Его цель — помочь защитникам выявлять, анализировать и устранять слабые места в логике обнаружения и системах мониторинга безопасности.
Пользователи несут исключительную ответственность за то, чтобы их использование соответствовало всем применимым законам, нормативным актам и требованиям авторизации. Авторы и соавторы не несут ответственности за неправомерное использование, ущерб или вред, возникшие в результате использования этого фреймворка.
Требуется авторизация: Всегда получайте явное письменное разрешение перед тестированием средств обнаружения, систем или средств контроля в средах, которыми вы не владеете или не управляете.
Ответственное раскрытие: Примеры предоставлены с учетом ответственного раскрытия. Правила обнаружения и контент мониторинга, как правило, выходят за рамки программ раскрытия уязвимостей вендоров и программ вознаграждения за ошибки.
Без гарантии: Этот фреймворк предоставляется «как есть», без каких-либо гарантий, явных или подразумеваемых.