탐지 규칙 생성 및 매핑
탐지 규칙을 생성하고 전술 및 기술에 대해 매핑합니다. 이 매핑을 사용하면 조직의 탐지 규칙에 대한 범위를 볼 수 있습니다.
시작하기 전에
필요한 역할:
- sn_ti.admin, sn_si.admin: 생성, 쓰기, 삭제 권한
- sn_ti.read: 읽기 권한
이 태스크 정보
탐지 규칙 매핑을 사용하면 조직에서 특정 기술을 식별하는 데 사용할 수 있는 탐지 규칙을 확인할 수 있습니다.
매핑의 기본 목적은 특정 기술을 사용하는 악의적 사용자의 공격으로 인해 경보 또는 이벤트가 트리거되는 시기를 식별하는 데 필요한 탐지 규칙이 조직에 있는 경우 가시성을 제공하는 것입니다.
예를 들어 다양한 기술에 매핑된 탐지 규칙 목록을 보여 주는 다음 그림을 보십시오. 다음에서도 이 정보를 볼 수 있습니다. the MITRE-ATT&CK 탐색기레이블이 표시됩니다.
기본 시스템 SIEM 자동 추출 규칙을 사용하지 않으려면 탐지 규칙 매핑을 기반으로 TTP의 MITRE-ATT&CK 자동 롤업을 활성화합니다. 경보 규칙 이름 필드에 보안 인시던트를 트리거하는 경보 또는 이벤트 규칙을 채울 수 있습니다. SIEM 통합, 이메일 구문 분석, 수동 생성 등을 사용하여 경보 규칙 이름 필드를 채울 수도 있습니다. 자세한 내용은 탐지 규칙의 롤업 MITRE-ATT&CK 정보 문서를 참조하십시오.
주:
탐지 규칙 기능이 업데이트되어 단일 전술을 여러 기술에 매핑할 수 있습니다. 이전에는 단일 전술을 단일 기술로 매핑할 수 있었습니다. 플러그인을 위협 인텔리전스 버전 12.0.4에서 상위 버전으로 업그레이드하는 경우 모듈의 MITRE-ATT&CK 탐지 규칙을 사용하기 전에 다음 사항을 검토하십시오.
- 필드 - 규칙 이름, 경보 센서, 소스, 범주, 하위 범주 및 MITRE-ATT&CK 전술이 공통인 경우 단일 기록에 병합된 여러 기록을 찾을 수 있습니다.
- 이전 기록은 사용되지 않는 열에서는 true로, 활성 열에서는 false로 표시됩니다.
- 병합된 새 레코드를 사용할 수 있으며 사용되지 않는 열에서는 false로, 활성 열에서는 true로 표시됩니다.
- 업그레이드를 확인하고 모든 탐지 규칙이 성공적으로 마이그레이션된 것을 확인한 후 사용 중단됨 열에서 true로 표시된 이전 레코드를 삭제할 수 있습니다.