탐지 규칙의 롤업 MITRE-ATT&CK 정보
더 나은 보안 인시던트 및 위협 분석을 위해 탐지 규칙에서 보안 인시던트로 정보를 롤업 MITRE-ATT&CK 할 수 있습니다.
시작하기 전에
필요한 역할: 없음.
다음을 수행했는지 확인하십시오.
- 속성 모듈의 경보 규칙에서 보안 인시던트 속성으로 MITRE ATT&ACK 정보를 자동으로 롤업할 수 있습니다. 기본적으로 이 옵션은 비활성화되어 있습니다. 자세한 정보는 MITRE-ATT&CK 시스템 특성 검토의 내용을 참조하십시오.
- 탐지 규칙 - MITRE ATT&CK TTP 매핑 모듈에서 TTP에 MITRE-ATT&CK 탐지 규칙 매핑을 수행합니다. 탐지 규칙 이름은 보안 인시던트를 트리거하는 경보 규칙 이름과 일치해야 합니다. 자세한 내용은 탐지 규칙 생성 및 매핑 문서를 참조하십시오.
이 태스크 정보
기본 시스템 SIEM 자동 추출 규칙을 사용하지 않으려면 탐지 규칙 매핑을 기반으로 TTP의 MITRE-ATT&CK 자동 롤업을 활성화합니다. 경보 규칙 이름 필드에 보안 인시던트를 트리거하는 경보 또는 이벤트 규칙을 채울 수 있습니다. SIEM 통합, 이메일 구문 분석, 수동 생성 등을 사용하여 경보 규칙 이름 필드를 채울 수도 있습니다.