
Оценка источника данных на уровне событий для демонстрации потенциального покрытия или фреймворка MITRE ATT&CK
Оценка источников данных на уровне событий для отображения потенциального покрытия фреймворка «MITRE ATT&CK».
Этот инструмент разработан мной и не имеет отношения к «MITRE» или её замечательной команде «ATT&CK»; он создан с целью упрощения сопоставления источников данных для оценки потенциального покрытия.
Подробнее в статье в блоге здесь
Для работы этого инструмента требуется модуль ImportExcel. Установите его так: PS C:\> Install-Module ImportExcel
Импортируйте модуль командой Import-Module .\ATTACKdatamap.psd1
Только для OS X: модуль ImportExcel по умолчанию не может автоматически изменять размер; установите: brew install mono-libgdiplus
Генерирует JSON-файл для импорта в ATT&CK Navigator. Файл mitre_data_assessment.xlsx содержит все техники, которые можно обновить с помощью Invoke-ATTACK-UpdateExcel.
Каждая техника содержит источники данных, каждому из которых мной присвоен вес. События источников данных должны быть оценены для каждого окружения.
Этот скрипт перемножает соответствующие баллы источников данных и суммирует их в общий балл техники. Дата генерации добавляется в описание.
ПРИМЕР
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
Всё это собирается в JSON-файл, который можно открыть здесь; MITRE ATT&CK Navigator/enterprise/
Генерирует все соответствующие поля MITRE ATT&CK в таблице и создаёт или обновляет лист REF-DataSources в файле Excel.
ПРИМЕР
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
Параметры -AttackPath и -Excelfile являются необязательными.
Загружает JSON-файл MITRE ATT&CK Enterprise.
ПРИМЕР
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
Параметр -AttackPath является необязательным.