Règles d'extraction technique MITRE ATT&CK
Extrayez automatiquement les techniques MITRE des observables ou des objets ingérés à partir de diverses sources de données, ainsi que les techniques MITRE des résultats de la recherche de menace sur un enregistrement observable.
Avant de commencer
Rôle requis : sn_sec_tisc.admin
Remarque :
Assurez-vous de vérifier que les données du référentiel MITRE ATT&CK sont disponibles dans l’instance que vous utilisez. Si les données ne sont pas disponibles, l’application n’effectuera pas l’extraction.
Procédure
- Accédez à la Tous > Centre de sécurité des renseignements sur les menaces > Administration.
-
Accéder à Moteur de règles > Règles d'extraction technique MITRE ATT&CK.
La page Règles d’extraction technique MITRE ATT&CK s’affiche.
-
Cliquez sur Nouveau.
Champ Description Nom Entrez un nom pour la règle d’extraction technique MITRE ATT&CK. Description Saisissez une description pour la règle d’extraction technique MITRE ATT&CK. Type d'intégration Indique la règle d’extraction de la technique MITRE ATT&CK pour les sources de données ou les résultats de recherche de menaces. Sélectionnez la liste des sources de données à partir de la recherche. Les options disponibles pour les sources de données sont les suivantes :
- Sources de données : toutes : cela signifie que la règle s’applique à tous les types de sources de données telles que les flux de Renseignements sur les menaces, les enregistrements d’intelligence d’importation, les sources d’API (par exemple, les observables créés à partir de l’API), les envois de SIR (observables envoyés de SIR) et diverses entités créées manuellement par les utilisateurs dans la bibliothèque de renseignements sur les menaces.
- Sources de données : flux de Renseignements sur les menaces : correspond aux règles d’extraction qui ne s’appliquent qu’aux flux de renseignements sur les menaces.
- Sources de données : sources de l’API : correspond aux règles d’extraction qui ne s’appliquent qu’aux sources d’API.
- Intégrations de la recherche de menaces : pour ce type d’option, la règle d’extraction s’applique à toutes les intégrations de recherche de menaces telles que Virustotal. Remarque :
- Lorsque vous sélectionnez cette option, vous devez entrer le nom du fournisseur pour la recherche de menace. Les noms des fournisseurs ne sont automatiquement renseignés que lorsque les intégrations de recherche de menaces sont installées à partir du ServiceNow magasin.
- Pour les sources de données Threat Intelligence, les règles d’extraction ne sont prises en charge que pour les types STIX, MISP et Flux personnalisé.
- Intégrations d’enrichissement des observables : pour ce type d’option, la règle d’extraction est applicable à toutes les intégrations d’enrichissement des observables.
Type de flux de menaces Les options disponibles pour le type de flux de menaces sont les suivantes : - STIX(TAXII/HTTPS) : option permettant de filtrer les flux de menaces du type de flux STIX, TAXII ou HTTPS et de sélectionner les flux associés à partir de la recherche.
- MISP : option permettant de filtrer les flux de menaces de type MISP et de sélectionner les flux associés en effectuant une recherche à l’aide de l’icône de recherche.
- Flux personnalisé : option permettant de filtrer les flux de menaces du type de flux personnalisé et de sélectionner les flux associés en effectuant une recherche à l’aide de l’icône de recherche.
Flux Sélectionnez une ou plusieurs intégrations de flux de menaces pour le type de flux sélectionné. Remarque :Si ce champ est laissé vide, toutes les intégrations de flux de menaces pour le type de flux sélectionné sont automatiquement prises en compte pour l’extraction.Méthode d'extraction des tactiques et techniques MITRE ATT&CK Option permettant de sélectionner la méthode d’extraction des tactiques et techniques MITRE ATT&CK. Les deux méthodes disponibles sont les suivantes : - Utiliser Regex
- Utiliser un script
Méthode d’extraction : utiliser Regex Cette méthode utilise une expression régulière qui permet aux analystes des menaces de définir un modèle avec une séquence de caractères pour effectuer la méthode d’extraction. Regex de la tactique Option permettant de fournir une expression régulière pour l’extraction du ou des ID tactiques MITRE ATT&CK. Technique de regex Option permettant de fournir une expression régulière pour l’extraction du ou des ID de la technique MITRE ATT&CK. Méthode d’extraction : utiliser un script Cette méthode utilise un format de script pour effectuer l’extraction sur les résultats de recherche de la source observable, de l’objet, de la source de l’indicateur ou de la menace. Remarque :- Cette méthode de script peut être utilisée pour extraire des tactiques et techniques MITRE de l’enregistrement source de l’entité et lier les tactiques et techniques à l’enregistrement source de l’entité lui-même.
- Cette méthode de script peut être utilisée pour extraire les tactiques et techniques MITRE des résultats de recherche de menace et lier les tactiques et techniques à l’enregistrement d’entité.
L’exemple de script est affiché ci-dessous à titre de référence :(function process(lookupResultRawData, recordGr, ruleGr, lookupResultGr) { /********************************* * - threatLookupResult: The raw data of the threat lookup result in stringified JSON format. * - recordGr: The GlideRecord of the observable record. * - ruleGr: GlideRecord of matched MITRE extraction rule * * Once you extracted MITRE tactic IDs and technique IDs, * then you can use this method to link the tactics and techniques to the observable record. **********************************/ var utils = new MITREExtractionUtils(); var parsedRawData =JSON.parse(lookupResultRawData); var mitreDataField = parsedRawData.mitre_data; var response = utils.extractMITREDataUsingRegex(mitreDataField,'TA[0-9][0-9][0-9][0-9]','T[0-9][0-9][0-9][0-9].[0-9][0-9][0-9]|T[0-9][0-9][0-9][0-9]'); utils.addTacticTechniquesForLookup(response.tacticIds, response.techniqueIds, recordGr, ruleGr.getUniqueValue(), lookupResultGr); })(lookupResultRawData, recordGr, ruleGr, lookupResultGr); Here is a sample script example for the extraction rule for threat lookup integrations where the script logic is parsing the threat lookup raw payload and performing the extraction only on a specific field inside the raw payload and associates the extracted tactics/techniques to the observable record. -
Cliquez sur Activer pour activer la règle d’extraction technique MITRE ATT&CK après avoir créé une règle.
Si vous n’activez pas la règle d’extraction technique MITRE ATT&CK, la règle ne sera pas appliquée à l’enregistrement.Remarque :
- Sources de données : chaque fois que vous activez la règle d’extraction, la combinaison des sources de données et du type d’intégration ne doit correspondre à aucune des règles d’extraction activées existantes. Si tel est le cas, l’application affiche un message d’erreur vous permettant de modifier les combinaisons existantes et de réactiver la règle.
- Recherche de menace : chaque fois que vous activez la règle d’extraction, le nom du fournisseur ne doit correspondre à aucune des règles d’extraction activées existantes. Si tel est le cas, l’application affiche un message d’erreur vous permettant de modifier le nom du fournisseur et de réactiver la règle.
- Un exemple de règles d’extraction technique MITRE ATT&CK est mis en service pour les utilisateurs dans le système de base et ces règles seront désactivées par défaut et vous devez activer et activer la règle.
Champ Description Règle générique pour l’ingestion de sources de données Il s’agit d’une règle générique pour l’ingestion à partir de tous les types de sources de données, y compris l’intelligence d’importation et la création manuelle. Règle générique pour la recherche de menaces Il s’agit d’une règle générique pour toute intégration de recherche de menaces. Règle générique pour les intégrations d’enrichissement d’observables Il s’agit d’une règle générique pour toutes les intégrations d’enrichissement d’observables.
- Cliquez sur Dupliquer pour créer une copie de la règle d’extraction.
-
Cliquez sur Désactiver pour désactiver la règle d’extraction.
Remarque :Une fois désactivée, la règle ne sera plus prise en compte pour l’extraction de données MITRE.
- Cliquez sur Enregistrer.
- Cliquez sur Supprimer si vous souhaitez supprimer une règle d’extraction technique MITRE ATT&CK.