Sie können eine Heatmap mit erweiterten Filtern verwenden, um eine Analyse durchzuführen, indem Sie Security Incidents mit korrelieren MITRE-ATT&CK Informationen.
Technik-IDs anzeigen
Sie können anzeigen MITRE-ATT&CK Technik-IDs mit den Techniknamen, wenn Sie auswählen Technik-IDs anzeigen Filter.
Zeigen Sie relevante Techniken nach Priorität an
Um die Techniken basierend auf ihrer relevanten Priorität im Navigator zu filtern, wählen Sie aus Filtern Sie nach technikrelevanter Priorität Filtern und wählen Sie aus Relevante Priorität Aus dem Menü. Sie können mehrere Prioritäten für die Filterung zuweisen. Sie können auch auf die Techniken in der Heatmap verweisen, um die Priorität der Technik zu erfahren.
Die relevanten Prioritätsinformationen basieren auf der Priorisierung, die Sie in festgelegt haben Techniken Relevantes Prioritätsfeld.
Zeigen Sie die Abdeckung der Technik-Erkennung an
Um die Gesamterkennungsabdeckung der Technik in der Heatmap anzuzeigen, wählen Sie aus Zeigen Sie die Abdeckung der Technikerkennung an Filter. Die Heatmap hebt das visuelle Spektrum der Erkennungsabdeckung hervor, einschließlich der toten Winkel, für die Sie keine Abdeckung haben. Die Bewertungsdefinition des Basissystems und die Farben wurden in definiert Technikerkennungsabdeckung . Die Informationen wurden automatisch aus der gesamten Technikerkennungsabdeckung extrahiert.
Beispielsweise weisen Bereiche der Heatmap, die rot markiert sind, auf eine fehlende Erkennung hin. Bereiche, die blau markiert sind, zeigen das Vorhandensein vollständiger Erkennungsfunktionen an. Bereiche, die orange, gelb und hellblau markiert sind, spiegeln Teilerkennungsfunktionen wider.
- Die Farbvisualisierung basiert auf Technikdefinition und Farbcodierung Die Sie definieren.
- Die Visualisierung der Abdeckung basiert auf Zuordnung der Technikerkennungsabdeckung Die Sie definieren.
- Wenn Sie die Abdeckungsdefinition des Basissystems ändern, werden die Symbole für Abdeckungstyp nicht mit den Techniken in der Heatmap angezeigt.
Hinweis: Die Heatmap funktioniert erwartungsgemäß, wenn Sie dieselben Felder ändern, wie die vom Basissystem definierten Technikerkennungsfarben und Abdeckungsfarben.
In dieser Abbildung sehen Sie die Technikerkennungsabdeckung für alle Techniken und Untertechniken und den Abdeckungstyp mit ihren Farben und Symbolen.
Zeigen Sie die Abdeckung der Technikminderung an
Um die Gesamtabdeckung der Technikminderung in der Heatmap anzuzeigen, wählen Sie den Filter „Abdeckung der Technikminderung anzeigen“ aus. Die Heatmap hebt das visuelle Spektrum der Minderungsabdeckung hervor, einschließlich der Bereiche, für die Sie keine Abdeckung haben. Die Minderungsabdeckung, die Farben und die Prozentbereiche wurden in definiert Definition Der Minderungsabdeckung . Die Informationen werden aus extrahiert Gesamtabdeckung Der Technikminderung .
Zum Beispiel weisen die rot hervorgehobenen Techniken auf keine Minderungsabdeckung hin, orange auf eine schlechte Minderungsabdeckung und blau auf eine ausgezeichnete Minderungsabdeckung.
- Die Farbvisualisierung basiert auf Definition der Technikminderung und Farbcodierung Die Sie definieren.
- Die Visualisierung der Abdeckung basiert auf Zuordnung der Technikverringerung zur Abdeckung Die Sie definieren.
- Wenn Sie die Definition der Minderungsabdeckung des Basissystems ändern, werden die Symbole für den Typ der Minderungsabdeckung nicht mit den Techniken in der Heatmap angezeigt.
Hinweis: Die Heatmap funktioniert erwartungsgemäß, wenn Sie dieselben Felder ändern, wie die vom Basissystem definierten Techniken zur Verringerung der Abdeckung und Abdeckungsfarben des Basissystems.
Zeigen Sie die Erkennung und Minderungsabdeckung an
Sie können die Filter für Technikerkennung und Technikminderung zusammen verwenden, um einen Einblick in die Relevanz der Technikerkennung und der Abdeckung für Ihre Organisation zu erhalten.

Bedrohungsgruppe anzeigen
Um Informationen zur Bedrohungsgruppe zu Technik auf der Heatmap anzuzeigen, wählen Sie aus Bedrohungsgruppen-Heatmap anzeigen . Sie können die Anzahl der Bedrohungsgruppen messen, die eine bestimmte Technik verwenden. Die Wahrscheinlichkeit eines Angriffs mit einer bestimmten Technik erhöht sich, wenn Sie eine hohe Anzahl von Angreifern haben. Die Bedrohungsgruppenbereiche und Heatmap-Farben wurden in definiert Definition Der Heatmap Für Bedrohungsgruppe – Technik .
Zeigen Sie Security Incidents an, die der Technik zugeordnet sind
Um die Techniken anzuzeigen, die in Ihrer Organisation häufig ausgenutzt werden und zu Security Incidents geführt haben, klicken Sie auf Security Incident anzeigen, der der Technik zugeordnet ist . Sie können weitere Informationen zu jedem der zugehörigen Security Incidents anzeigen, wenn Sie auf den Link klicken, der in einem neuen Fenster zur Analyse geöffnet wird.
- Priorität: Wählen Sie Aus Security Incident-Priorität Zum Filtern nach der Priorität des Security Incidents.
- Datumsbereich: Wählen Sie aus Datumsbereich Für Security Incident Dient zum Filtern von Sicherheitsproblemen nach dem Datumsbereich.
- Falsch positive Ergebnisse: Auswählen Filtern Sie falsch positive Security Incidents Um falsch positive Probleme zu entfernen. Wenn Sie diesen Filter auswählen, wird die Anzahl der Security Incidents reduziert, die in der Heatmap angezeigt werden.
Wenn Sie diesen Filter mit verwenden Zeigen Sie die Abdeckung der Technikerkennung an Filtern, erhalten Sie einen Einblick in die Relevanz der Technikerkennungsabdeckung für Ihre Organisation bis zum ausgewählten Datum.
Wenn Sie beispielsweise beide Filter aktivieren, können Sie sehen, dass unter der Taktik zur Ausweichung der Verteidigung die Maskade-Technik keine Abdeckung hat. Wenn Sie weiter suchen, bezieht sich die Masquerading-Technik auf die Masquerade-Aufgabe oder den Masquerade-Service, der auch einen Security Incident zugeordnet ist. Dies zeigt, dass es eine Lücke in der Technikerkennungsabdeckung für die Masquerading-Technik gibt und Sie die gesamte Technikerkennungsabdeckung überarbeiten möchten.
Zeigen Sie Erkennungsregeln an
Um anzuzeigen, ob die Erkennungsregeln für eine bestimmte Technik definiert sind, klicken Sie auf Erkennungsregeln anzeigen . Sie können auch jede zugeordnete Erkennungsregel mit ihrer Definition anzeigen.
Diese Informationen basieren auf Zuordnung von Erkennungsregeln Die Sie definiert haben.
Zeigen Sie CVEs an, die der Technik zugeordnet sind
Um die Informationen zu allgemeinen Schwachstellen und Gefährdungen (Common Vulnerabilities and Exposures, CVE) anzuzeigen, die den einzelnen Techniken zugeordnet sind, klicken Sie auf Zeigt CVEs an, die der Technik zugeordnet sind . Die CVE-zu-Technik-Informationen basieren auf den Informationen, die in verfügbar sind CVE – Technikzuordnungsmodul . Dies bietet Ihnen Einblicke in bekannte Schwachstellen und informiert Sie, ob Angreifer Ihre Organisation potenziell ausnutzen können.
Wichtig: Die Heatmap wird erweitert, um nur die relevanten CVEs anzuzeigen, die den Vits zugeordnet sind
Um Vits anzuzeigen, die CVEs und Techniken zugeordnet sind, wählen Sie aus Vits anzeigen, die CVE und Techniken zugeordnet sind . Um weitere Filtertechniken ohne Vits zu filtern, wählen Sie außerdem aus Techniken ohne Vits ausblenden . Die von Ihnen angezeigten CVE- und VIT-Informationen werden aus abgerufen Vulnerability Response Produkt in Ihrer Umgebung. Sie können die gefilterte Liste der CVEs und Vits in der Heatmap anzeigen und für jede Technik aus der Heatmap zu jedem CVE oder VIT navigieren.
Hinweis:
- Die Zeigt CVEs an, die der Technik zugeordnet sind Ist nur verfügbar, wenn Vulnerability Response Produkt ist in Ihrer Umgebung installiert.
- Die VIT- und CVE-Informationen werden basierend auf der geplanten Aufgabe berechnet, die Sie in festgelegt haben MITRE-ATT&CK Eigenschaftenan. Der Planungsauftrag des Basissystems ist auf 24 Stunden festgelegt.
Wenn Sie diesen Filter mit verwenden Security Incident anzeigen, der der Technik zugeordnet ist Filtern, können Sie erfahren, ob die bekannten Schwachstellen Security Incidents in Ihrer Organisation verursacht haben.
Sie können weitere Informationen zu jedem CVE anzeigen, um zu analysieren, ob das CVE für Ihre Organisation relevant ist. Zeigen Sie dazu die Schwachstellen-Elemente an. Wenn Schwachstellenelemente erstellt werden, können Sie weitere Informationen zu allen zugehörigen CI-Informationen in anzeigen Vulnerability Response Modul. Sie können auch den Schweregrad und die Priorität überprüfen, um fundierte Entscheidungen zu treffen.
Analysieren Sie Security Incidents
Um Security Incidents zu analysieren und die Techniken zu überprüfen, die von einem Angreifer für einen Angriff verwendet werden, klicken Sie auf Analysieren Sie Security Incidents . Sie können mehrere Security Incidents zur Analyse hinzufügen, indem Sie kommagetrennte Zeichenfolgen verwenden.
Dieser Filter hilft Ihnen, einen Security Incident zu analysieren. Sie können erfahren, warum der Incident aufgetreten ist, welche Techniken ausgenutzt wurden, ob bekannte Bedrohungsakteure beteiligt waren, ob die Bedrohungsakteure eine bestimmte Sequenz für einen Angriff verwendet haben usw. Da Sie mehrere Security Incidents gleichzeitig analysieren können, können Sie die Informationen korrelieren, um festzustellen, ob sie zugehörig sind oder ob es sich um einen isolierten Incident handelt. Wenn die Security Incidents zusammenhängen und Sie ein Muster beobachten, können Sie ihren Fortschritt in der Auslösekette überprüfen, um den Angriff zu stoppen oder eine Verteidigungsstrategie für Ihre Organisation zu erstellen.
Wenn Sie verwenden Analysieren Sie Security Incidents Filter mit primären Filtern, z. B. einem Angreifergruppe , Sie können korrelieren, ob bekannte Angreifer beteiligt sind. Wenn beispielsweise mehrere Security Incidents analysiert werden, sind die Techniken, die den Security Incidents zugeordnet sind, in Form einer Kill Chain vorhanden. Wenn Sie die Informationen mit dem Angreifer überschneiden, bemerken Sie eine Überschneidung zwischen den Techniken, die dem Security Incident zugeordnet sind, und den Techniken, die dem Angreifer zugeordnet sind. Nur die Informationen zur überlappenden Technik werden angezeigt, wenn beide Filter aktiviert sind.
Verwenden von Overlay, um Security Incidents und Angreifergruppen zu analysieren
Verwenden Sie Aktivieren Sie Überlagerung/Analysieren Filter, um das Verhalten der Angreifer anzuzeigen, einen oder mehrere der Security Incidents zu analysieren und die Informationen zu korrelieren, um zu sehen, ob ein Angriff ein isolierter Incident oder ein koordinierter Angriff eines bekannten Angreifers ist.
Sie können beispielsweise jetzt die Security Incidents und das Verhalten der Kill Chain von Angreifern von Bedrohungen in derselben Ansicht anzeigen. Diese Ansicht enthält Überschneidungsinformationen, die Sie über den Angriff und das bekannte Angreiferverhalten informieren. Auf diese Weise können Sie analysieren, ob es sich um einen isolierten Angriff oder einen koordinierten Angriff eines bekannten Angreifers handelt.
Durch Aktivieren des Überlagerungsfilters „Analysieren“ werden alle primären Filter außer ignoriert Angreifergruppe Filtern und ignoriert den erweiterten Filter Filtern Sie nach technikrelevanter Priorität Beim Generieren einer Ansicht.
Sobald Sie den Überlagerungsfilter „Analysieren“ aktiviert haben, verwenden Sie die Farbpalette, um Farben für Folgendes zuzuweisen:
- Analysieren Sie Security Incident
- Angreifergruppe
- Überlagerung
Die folgende Abbildung zeigt, dass die Angreifergruppe APT18 auf mehrere Techniken und Taktiken in der Kill Chain verteilt ist. Die Analyse zeigt auch, dass es drei Techniken gibt, die die Angreifergruppe und Security Incidents, die Sie nachverfolgen, überlagern.