
Обнаружение тактик, техник и боевых угроз
Последняя версия: 2.2.0
Чтобы начать работу с DeTT&CT, воспользуйтесь одним из этих ресурсов:
Видео
DeTT&CT призван помочь blue-командам в использовании ATT&CK для оценки и сравнения качества источников журналов данных, покрытия видимости, покрытия обнаружений и поведения угрозных акторов. Всё это может по-разному помочь повысить устойчивость к атакам, нацеленным на вашу организацию. Фреймворк DeTT&CT состоит из Python-инструмента (DeTT&CT CLI), YAML-файлов администрирования, (для создания и редактирования YAML-файлов администрирования) и для , и .
DeTT&CT предоставляет следующие возможности для доменов ATT&CK: Enterprise, ICS и Mobile:
Цветные визуализации создаются с помощью ATT&CK™ Navigator от MITRE. Для layer-файлов, созданных DeTT&CT, мы рекомендуем использовать этот URL-адрес Navigator, поскольку он гарантирует, что метаданные в layer-файле не будут подчёркнуты жёлтым: https://mitre-attack.github.io/attack-navigator/#comment_underline=false&metadata_underline=false
Этот проект разрабатывается и сопровождается Marcus Bakker (Twitter: @Bakk3rM) и Ruben Bouman (Twitter: @rubinatorz). Не стесняйтесь обращаться, личные сообщения открыты. Мы будем признательны, если вы будете задавать вопросы об использовании DeTT&CT через создание GitHub issue. Наличие вопросов и ответов там очень поможет другим, у кого есть похожие вопросы и сложности.
Мы приветствуем вклад! Это может быть как код, так и идеи по дальнейшему развитию, улучшению удобства использования и т. д.
Следующие организации поддержали разработку DeTT&CT временем или финансово.
Rabobank — Нидерландская многонациональная банковская и финансовая компания. Основным международным направлением Rabobank являются продукты питания и агробизнес.
Значительные части DeTT&CT были разработаны в то время, когда мы работали в Rabobank в качестве подрядчиков.
Cyber Security Sharing & Analytics (CSSA) — Основан в ноябре 2014 года семью крупными немецкими компаниями как альянс для совместного решения задач кибербезопасности проактивным, быстрым и эффективным образом. В настоящее время CSSA насчитывает 13 компаний-участниц.
При финансовой поддержке CSSA мы добавили в DeTT&CT поддержку ATT&CK ICS.
Национальная полиция Нидерландов. При финансовой поддержке Национальной полиции Нидерландов мы добавили в DeTT&CT поддержку ATT&CK Mobile.
Работы других авторов вдохновили некоторые функции DeTT&CT:
Python-библиотека для ваших DeTT&CT YAML-файлов.
Dettectinator создан для включения в ваши инструменты автоматизации SOC. Его можно подключить как Python-библиотеку или использовать через командную строку.
Dettectinator предоставляет плагины для чтения обнаружений из вашего SIEM или EDR и создания/обновления YAML-файла DeTT&CT, чтобы вы могли визуализировать покрытие обнаружений ATT&CK в ATT&CK Navigator.
Более подробную информацию можно найти на GitHub: Dettectinator.
YAML-файлы используются для администрирования оценок и соответствующих свойств. Всё это можно визуализировать, загрузив JSON layer-файлы в ATT&CK Navigator (некоторые типы оценок и свойств также можно экспортировать в Excel).
Ниже приведён пример сопоставления ваших источников данных с ATT&CK, который даёт примерное представление о покрытии вашей видимости:

С помощью команды python dettect.py generic -ds можно определить, какие источники данных в ATT&CK покрывают наибольшее количество техник. Это может быть полезно, например, для определения того, какие источники данных обеспечат вам большую видимость и поэтому являются хорошими кандидатами для наличия в решении класса SIEM.
Count Data Source
--------------------------------------------------
255 Command Execution
206 Process Creation
98 File Modification
88 File Creation
82 Network Traffic Flow
78 OS API Execution
70 Network Traffic Content
58 Windows Registry Key Modification
58 Network Connection Creation
55 Application Log Content
50 Module Load
46 File Access
46 Web [DeTT&CT data source]
37 File Metadata
32 Logon Session Creation
26 Script Execution
22 Response Content
21 Internal DNS [DeTT&CT data source]
20 User Account Authentication
18 Process Access
17 Windows Registry Key Creation
17 Email [DeTT&CT data source]
15 Service Creation
15 Host Status
13 Active Directory Object Modification
12 Service Metadata
11 Process Metadata
10 Driver Load
10 File Deletion
9 Firmware Modification
9 Logon Session Metadata
9 Process Modification
8 User Account Metadata
7 Windows Registry Key Access
7 Scheduled Job Creation
7 Malware Metadata
7 Active Directory Credential Request
6 Container Creation
6 Web Credential Usage
6 Response Metadata
6 User Account Creation
6 Drive Modification
6 User Account Modification
5 Instance Creation
5 Active DNS
5 Passive DNS
5 Network Share Access
5 Drive Access
5 Service Modification
4 Image Creation
4 Instance Start
4 Active Directory Object Creation
4 Malware Content
4 Social Media
4 Domain Registration
4 Drive Creation
4 Windows Registry Key Deletion
3 Active Directory Object Access
3 Instance Metadata
3 Container Start
3 Web Credential Creation
3 Firewall Rule Modification
3 Firewall Disable
3 Instance Deletion
3 Snapshot Creation
3 Process Termination
2 Cloud Storage Enumeration
2 Cloud Storage Access
2 Pod Metadata
2 Active Directory Object Deletion
2 Cloud Service Modification
2 Cloud Service Disable
2 Certificate Registration
2 Cloud Storage Metadata
2 Instance Modification
2 Instance Stop
2 Firewall Metadata
2 Firewall Enumeration
2 Group Enumeration
2 Group Metadata
2 Image Metadata
2 Scheduled Job Metadata
2 Scheduled Job Modification
2 Kernel Module Load
2 WMI Creation
2 Group Modification
2 Driver Metadata
2 Snapshot Modification
2 Snapshot Deletion
2 Volume Deletion
2 Cloud Storage Modification
2 Cloud Service Enumeration
1 Cluster Metadata
1 Container Enumeration
1 Container Metadata
1 Pod Enumeration
1 Pod Creation
1 Pod Modification
1 Instance Enumeration
1 Snapshot Metadata
1 Snapshot Enumeration
1 Volume Metadata
1 Volume Enumeration
1 Named Pipe Metadata
1 User Account Deletion
1 Image Modification
1 Volume Creation
1 Volume Modification
1 Cloud Storage Creation
1 Cloud Service Metadata
1 Image Deletion
1 Cloud Storage Deletion
1 DHCP [DeTT&CT data source]
Смотрите наш GitHub Wiki: Установка и требования.