Rollup MITRE-ATT&CK Informationen aus Erkennungsregeln
Rollup von aktivieren MITRE-ATT&CK Informationen von den Erkennungsregeln bis zu den Security Incidents für eine bessere Analyse von Security Incidents und Bedrohungen.
Vorbereitungen
Erforderliche Rolle: keine
Stellen Sie sicher, dass Sie Folgendes ausgeführt haben:
- Aktivieren Sie Rollup von MITRE ATT&ACK-Informationen automatisch von Warnungsregeln zu Security Incidents Eigenschaft in Eigenschaften Modul. Standardmäßig ist diese Option deaktiviert. Weitere Informationen finden Sie unter Überprüfen Sie die MITRE-ATT&CK-Systemeigenschaften .
- Führen Sie die Zuordnung von Erkennungsregeln zu durch MITRE-ATT&CK TTPs in Erkennungsregeln – MITRE ATT&CK TTP-Zuordnung Modul. Der Name der Erkennungsregel muss mit dem Namen der Warnungsregel übereinstimmen, die den Security Incident auslöst. Weitere Informationen finden Sie unter Erstellen und ordnen Sie Erkennungsregeln zu.
Warum und wann dieser Vorgang ausgeführt wird
Wenn Sie die automatischen SIEM-Extraktionsregeln des Basissystems nicht verwenden möchten, aktivieren Sie das automatische Rollup von MITRE-ATT&CK TTPs basierend auf der Erkennungsregelzuordnung. Sie können die Warnungs- oder Ereignisregel ausfüllen, die den Security Incident in auslöst Warnungsregel Namensfeld. Sie können auch ausfüllen Warnungsregel Namensfeld mithilfe von SIEM-Integration, E-Mail-Analyse, manueller Erstellung usw.