Pakiet reguł

Gotowe detekcje dostarczane z platformą wraz z technikami ATT&CK.

Co jest w pakiecie

Pakiet reguł to wyselekcjonowany zestaw reguł wykrywających typowe techniki ataków na Windows i Linuksie. Każda reguła jest oznaczona techniką ATT&CK i ma zdarzenia testowe potwierdzające jej działanie. Zaimportuj pakiet z Detections › Import content pack. Reguły są importowane jako wyłączone, więc włączasz tylko te, które pasują do Twoich źródeł.

RegułaTechnikaWymaga
Zakodowane polecenie PowerShellT1059.001Tworzenie procesów Windows
Dostęp do pamięci LSASST1003.001Sysmon
Pobieranie przez certutilT1105Tworzenie procesów Windows
Utrzymanie dostępu przez zaplanowane zadanieT1053.005Tworzenie procesów Windows lub dziennik Security
Zdalny skrypt przez regsvr32T1218.010Tworzenie procesów Windows
Tworzenie procesu przez WMICT1047Tworzenie procesów Windows
Dodanie konta lokalnegoT1136.001Dziennik Security Windows
Wyczyszczenie dziennika zdarzeńT1070.001Dziennik Security Windows
Atak brute force na logowanieT1110Dziennik Security Windows lub uwierzytelnianie Linux
KerberoastingT1558.003Dziennik Security Windows
Wyłączenie ochrony w czasie rzeczywistym DefenderaT1562.001Microsoft Defender
Dostęp do udziałów administracyjnychT1021.002Dziennik Security Windows
Aplikacja Office uruchamia powłokęT1566.001Tworzenie procesów Windows
Potok do powłoki w LinuksieT1059.004Linux auditd
Sygnatury narzędzi do zrzucania poświadczeńT1003Tworzenie procesów Windows
Podszywanie się pod proces nadrzędny (PPID spoofing)T1134.004Sysmon
Brute force zakończony sukcesemT1110, T1078Dziennik Security Windows lub uwierzytelnianie Linux
Nieudane logowania, a potem instalacja usługiT1110, T1543.003Dziennik Security Windows
Modyfikacja pliku-pułapki na ransomwareT1486Sysmon lub auditd

Trzy ostatnie to reguły sequence.

Dostrajanie

Reguły z pakietu to punkt wyjścia. W pierwszych dwóch tygodniach zwykle trzeba dodać wyjątki dla legalnych narzędzi administracyjnych używanych w Twoim środowisku; zobacz Wyjątki i wyciszenia. Odsetek fałszywych alarmów w inspektorze reguły wskazuje, które reguły wymagają uwagi.

Aktualizacje

Nowe wersje pakietu są dostarczane z aktualizacjami platformy. Ponowny import aktualizuje reguły, zachowując Twoje wyjątki, przypięte playbooki i stan włączenia. Reguły zmienione lokalnie są oznaczone jako nadpisane i nie są zastępowane.