MITRE ATT&CK is tegenwoordig een belangrijke referentie voor het structureren van detectiemogelijkheden.
Het raamwerk beschrijft de technieken en gedragingen die door tegenstanders worden gebruikt.
Een organisatie kan daarom SIEM-gebruiksscenario's ontwikkelen rond specifieke technieken.
Voorbeelden:
- account opsporen;
- netwerkdetectie;
- escalatie van privileges;
- zijwaartse beweging;
- scriptuitvoering;
- diefstal van inloggegevens;
- vasthoudendheid;
- exfiltratie;
- manipulatie van afweermechanismen.
MITRE biedt ook hulpmiddelen aan om verdedigers te helpen bij het bouwen van op ATT&CK gebaseerde detectiemechanismen. [4]
Het doel is dan om over te stappen van een logica als volgt:
“We hebben een SIEM-systeem geïnstalleerd.”
heeft :
“We weten welke aanvalstechnieken ons SIEM-systeem kan detecteren.”
Dit verschil is aanzienlijk.