一个在事件级别上进行数据源评估的工具,用于展示“MITRE ATT&CK”框架的潜在覆盖范围。
此工具由我个人开发,与“MITRE”及其优秀的“ATT&CK”团队没有任何关联,其开发目的是为了简化数据源的映射过程,以便评估自身的潜在覆盖范围。
更多详情请参见博文这里
此工具需要 ImportExcel 模块,请按如下方式安装:PS C:\> Install-Module ImportExcel
使用以下命令导入模块:Import-Module .\ATTACKdatamap.psd1
仅限 OS X:ImportExcel 模块默认无法自动调整大小,请安装:brew install mono-libgdiplus
生成一个 JSON 文件,可导入到 ATT&CK Navigator 中。mitre_data_assessment.xlsx 文件包含所有技术(Techniques),可通过 Invoke-ATTACK-UpdateExcel 进行更新。
每项技术都包含数据源(DataSources),这些数据源由我逐一赋予权重进行评分。数据源事件类型(DataSourcesEventTypes)需要根据各自的环境进行评分。
此脚本将各个数据源的得分相乘并累加,得到技术总分。生成日期会添加至描述中。
示例
PS C:\> Request-ATTACKjson -Excelfile .\mitre_data_assessment.xlsx -Template .\template.json -Output 2019-03-23-ATTACKcoverage.json
所有数据汇总到一个 JSON 文件中,可通过以下链接打开; MITRE ATT&CK Navigator/enterprise/
此功能将 MITRE ATT&CK 所有相关字段生成到一个表格中,并在 Excel 工作表中创建或更新 REF-DataSources 工作表
示例
PS C:\> Invoke-ATTACKUpdateExcel -AttackPath .\enterprise-attack.json -Excelfile .\mitre_data_assessment.xlsx
-AttackPath 和 -Excelfile 参数为可选
此功能下载 MITRE ATT&CK 企业版 JSON 文件
示例
PS C:\> Get-ATTACKdata -AttackPath ./enterprise-attack.json
-AttackPath 参数为可选