Erweitern Sie die Daten MITRE-ATT&CK .

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 1 Minute Lesedauer
  • Erweitern Sie die Repository-Daten [ MITRE-ATT&CK in Now Platform, indem Sie sie anreichern.

    Vorbereitungen

    Erforderliche Rolle:
    • sn_ti.admin: Zugriff löschen
    • sn_ti.read: Lesezugriff
    • sn_ti.write: Erstellen, Schreibzugriff

    Warum und wann dieser Vorgang ausgeführt wird

    Sie können die Objekte „Malware“, „Gruppe“, „Mitigation“ und „Tool“ auf eine Technik im Repository MITRE-ATT&CK erweitern.

    Sie können ein neues Objekt erstellen und eine Beziehung zwischen einer Technik und dem neuen Objekt im Modul MITRE ATT&CK-Repository herstellen, aber Sie können den Beziehungstyp in diesem Modul nicht definieren. Weitere Informationen zum Definieren von Beziehungstypen finden Sie unter Objekt-zu-Objekt-Beziehungen. Um einen Beziehungstyp zu definieren, navigieren Sie zum Threat Intelligence > IoC-Repository > Objekt-Objekt-Beziehungen -Modul.

    Wenn Sie den Beziehungstyp zwischen einer vorhandenen Technik und einem vorhandenen Objekt zuordnen, müssen Sie die Technik als Zielobjekt und das Objekt als Quellobjekt definieren. Navigieren Sie dazu zum IoC-Repository > Objekt-Objekt-Beziehungen -Modul.

    Sie können eine Gruppe erstellen und einem Angriffsmuster zuordnen, aber im MITRE ATT&CK-Repository können Sie nur die Beziehung zwischen der Gruppe und dem Angriffsmuster herstellen. Um den Objekt-zu-Objekt-Beziehungstyp zu definieren, müssen Sie dies im IoC-Repository tun.

    Hinweis:
    Alle Anpassungen, die Sie an den Objekten vornehmen, werden bei geplanten Updates gespeichert.

    Prozedur

    1. Navigieren zu Threat Intelligence > MITRE ATT&CK-Repository > Techniken.
    2. Klicken Sie auf eine Technik oder Untertechnik, um alle zugehörigen Informationen zu dieser Technik anzuzeigen.
      In der folgenden Abbildung sehen Sie, dass die Botnet-Technik (T1584.005) keiner Gruppe zugeordnet ist. Wenn Sie zusätzliche Informationen zu einer Technik oder Untertechnik haben, können Sie diese ergänzen, indem Sie die Informationen hinzufügen oder ändern.Ordnen Sie ein Botnet einem anderen Objekt zu.
    3. Klicken Sie auf eine zugehörige Liste, um ihre Daten anzureichern und sie einer neuen Gruppe zuzuordnen.

      In der folgenden Abbildung wurde die Gruppe Custom1 der Botnet-Subtechnik zugeordnet.

      Erweitern Sie MITRE-Objektinformationen durch Anreichern der Daten.