Delen via


Inzicht in de beveiligingsdekking door het MITRE ATT&CK-framework®

MITRE ATT&CK is een openbaar toegankelijke knowledge base van tactieken en technieken die vaak worden gebruikt door aanvallers en wordt gemaakt en onderhouden door het observeren van echte waarnemingen. Veel organisaties gebruiken de MITRE ATT&CK-knowledge base om specifieke bedreigingsmodellen en methodologieën te ontwikkelen die worden gebruikt om de beveiligingsstatus in hun omgevingen te verifiëren.

Microsoft Sentinel analyseert opgenomen gegevens, niet alleen om bedreigingen te detecteren en u te helpen onderzoeken, maar ook om de aard en dekking van de beveiligingsstatus van uw organisatie te visualiseren.

In dit artikel wordt beschreven hoe u de MITRE-pagina in Microsoft Sentinel gebruikt om de detecties weer te geven die al actief zijn in uw werkruimte en de detecties die u kunt configureren, om inzicht te krijgen in de beveiligingsdekking van uw organisatie, op basis van de tactieken en technieken van het MITRE ATT&CK-framework®.

Belangrijk

De MITRE-pagina in Microsoft Sentinel is momenteel beschikbaar als PREVIEW-versie. De Aanvullende voorwaarden voor Azure-previews omvatten aanvullende juridische voorwaarden die van toepassing zijn op Azure-functies die in bèta of preview zijn of die anders nog niet algemeen beschikbaar zijn.

Vereisten

Voordat u de MITRE-dekking voor uw organisatie in Microsoft Sentinel kunt bekijken, moet u ervoor zorgen dat u het volgende hebt:

MITRE ATT&CK-frameworkversie

Microsoft Sentinel is momenteel afgestemd op het MITRE ATT&CK-framework, versie 13.

Huidige MITRE-dekking weergeven

  1. Selecteer miTRE ATTA&CK (preview) in Microsoft Sentinel onder Bedreigingsbeheer. Standaard worden zowel actieve geplande queryregels als bijna realtimeregels (NRT) aangegeven in de dekkingsmatrix.

    Schermopname van de MITRE-dekkingspagina met zowel actieve als gesimuleerde indicatoren geselecteerd.

  2. Doe een van de volgende:

    • Gebruik de legenda om te begrijpen hoeveel detecties momenteel actief zijn in uw werkruimte voor specifieke technieken.

    • Gebruik de zoekbalk om te zoeken naar een specifieke techniek in de matrix, met behulp van de naam of id van de techniek, om de beveiligingsstatus van uw organisatie voor de geselecteerde techniek weer te geven.

    • Selecteer een specifieke techniek in de matrix om meer details weer te geven in het detailvenster. Gebruik daar de koppelingen om naar een van de volgende locaties te gaan:

      • Selecteer in het gebied Beschrijving de optie Volledige techniekdetails weergeven ... voor meer informatie over de geselecteerde techniek in de knowledge base van het MITRE ATT&CK-framework.

      • Schuif omlaag in het deelvenster en selecteer koppelingen naar een van de actieve items om naar het relevante gebied in Microsoft Sentinel te gaan.

      Selecteer bijvoorbeeld Opsporingsquery's om naar de opsporingspagina te gaan. Daar ziet u een gefilterde lijst met de opsporingsquery's die zijn gekoppeld aan de geselecteerde techniek en die u kunt configureren in uw werkruimte.

Mogelijke dekking simuleren met beschikbare detecties

In de MITRE-dekkingsmatrix verwijst gesimuleerde dekking naar detecties die beschikbaar zijn, maar momenteel niet geconfigureerd in uw Microsoft Sentinel-werkruimte. Bekijk uw gesimuleerde dekking om inzicht te krijgen in de mogelijke beveiligingsstatus van uw organisatie, was het u om alle detecties te configureren die voor u beschikbaar zijn.

  1. Selecteer in Microsoft Sentinel onder Bedreigingsbeheer MITRE ATTA&CK (preview) en selecteer vervolgens items in het menu Gesimuleerde regels om de mogelijke beveiligingsstatus van uw organisatie te simuleren.

  2. Gebruik hier de elementen van de pagina zoals u anders de gesimuleerde dekking voor een specifieke techniek zou bekijken.

Het MITRE ATT&CK-framework gebruiken in analyseregels en incidenten

Als u een geplande regel met MITRE-technieken hebt toegepast die regelmatig worden uitgevoerd in uw Microsoft Sentinel-werkruimte, verbetert u de beveiligingsstatus die voor uw organisatie wordt weergegeven in de MITRE-dekkingsmatrix.

Zie voor meer informatie: