MITRE ATT&CK is tegenwoordig een belangrijke referentie voor het structureren van detectiemogelijkheden.

Het raamwerk beschrijft de technieken en gedragingen die door tegenstanders worden gebruikt.

Een organisatie kan daarom SIEM-gebruiksscenario's ontwikkelen rond specifieke technieken.

Voorbeelden:

  • account opsporen;
  • netwerkdetectie;
  • escalatie van privileges;
  • zijwaartse beweging;
  • scriptuitvoering;
  • diefstal van inloggegevens;
  • vasthoudendheid;
  • exfiltratie;
  • manipulatie van afweermechanismen.

MITRE biedt ook hulpmiddelen aan om verdedigers te helpen bij het bouwen van op ATT&CK gebaseerde detectiemechanismen. [4]

Het doel is dan om over te stappen van een logica als volgt:

“We hebben een SIEM-systeem geïnstalleerd.”

heeft :

“We weten welke aanvalstechnieken ons SIEM-systeem kan detecteren.”

Dit verschil is aanzienlijk.

Categorieën: