Domain Separation und MITRE-ATT&CK

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 1 Minute Lesedauer
  • Diese Domänentrennungsübersicht bezieht sich auf MITRE-ATT&CK. Mit der Domänentrennung können Sie Daten, Prozesse und administrative Aufgaben in logische Gruppierungen trennen, die als Domänen bezeichnet werden. Sie können dann verschiedene Aspekte dieser Trennung steuern, einschließlich der Benutzer, die Daten anzeigen und darauf zugreifen können.

    Supportstufe

    Support: Standard.

    Funktionsweise der Domänentrennung MITRE-ATT&CK

    Führen Sie die folgenden Schritte aus, um die Domänentrennung zu erreichen:

    • Erstellen Sie einen Anwender mit den erforderlichen Rollen „sn_ti.admin“ in der jeweiligen Domäne.
    • Replizieren Sie Folgendes für jede Domäne:
      • TAXII Sammlungen
        Hinweis:
        • Aktivieren Sie die Sammlungen in der globalen Domäne nicht. Aktivieren Sie nur die Sammlungen, die repliziert und in Ihrer Domäne verfügbar sind.
        • Ändern Sie Ausführen als Feld in den Sammlungen für den Anwender mit der Rolle „sn_ti.admin“ in der jeweiligen Domäne.
      • Definition Der Technikabdeckung
      • Extraktionsregel für Technik
      • Erkennungsregeln: MITRE ATT&CK-Zuordnungen
      • Abdeckung Durch Risikominderung
        • Kopieren Sie alle Definitionsdatensätze für die Risikominderung.
        • Kopieren Sie den Rechner zur Verringerung der Abdeckung, oder erstellen Sie einen neuen Rechner für die jeweilige Domäne.
      • Bedrohungsgruppe: Heatmap-Definitionen Der Technik

    TAXII-Sammlung replizieren

    1. Navigieren zu Threat Intelligence > Quellen > TAXII-Profilean.
    2. Verwenden Sie in der Header-Leiste die Domänenauswahl, um Ihre Domäne auszuwählen.
    3. Wählen Sie die TAXII-Sammlung aus, die für Ihre Organisation relevant ist (Enterprise ATT&CK, Mobile ATT&CK oder ICATT&CK).
    4. Klicken Sie mit der rechten Maustaste in die Kopfzeile, und wählen Sie aus Einfügen und beibehalten . Die doppelte TAXII-Sammlung wird unter der ausgewählten Domäne erstellt
    5. Navigieren Sie zurück zum MITRE ATT&CK-TAXII-Profil, um die doppelte TAXII-Sammlung anzuzeigen.

    Die folgende Abbildung zeigt, wie die OBERSTE/initech-Domäne ausgewählt, die TAXII-Sammlung in der Domäne repliziert und die replizierte TAXII-Sammlung überprüft wird.

    Replizieren Sie die TAXII-Sammlung mit der Option „Einfügen und beibehalten“.