Definir a fonte de dados e o mapeamento do componente de dados
Use o Mapeamento de componente de dados se você estiver usando as coleções TAXII mais recentes e quiser manter um relacionamento entre as fontes de dados, os componentes de dados e as várias técnicas. Mapeie as fontes de dados com o contexto adicional de componentes de dados que fornece uma subcamada extra de contexto para fontes de dados que permitem entender melhor os comportamentos do adversário em MITRE-ATT&CK.
Antes de Iniciar
- sn_ti.admin, sn_si.admin: gravação, exclusão de acesso
- sn_ti.read: acesso de leitura
Por Que e Quando Desempenhar Esta Tarefa
O mapeamento das fontes de dados e dos componentes de dados fornece visibilidade das fontes de dados ou dos componentes e das técnicas que são relevantes para sua organização.
Por exemplo, se sua organização se concentra em 7 técnicas, talvez você precise de 5 fontes de dados e 10 componentes de dados para monitorar essas fontes. Sua avaliação das ferramentas internas revela que sua organização não tem duas fontes de dados e quatro componentes de dados. Este exercício de mapeamento fornece visibilidade sobre as fontes de dados, componentes e técnicas, sua relevância para a sua organização e para identificar as lacunas na cobertura. Assim, você pode concentrar seu investimento nas fontes de dados e nos sensores de alerta corretos para detectar e mitigar as ameaças do adversário.
A estrutura MITRE-ATT&CK contém uma estrutura atualizada para as fontes de dados - Fonte de dados: Componente de dados. Este novo formulário de fonte de dados fornece um contexto extra para as fontes de dados. O objeto de fonte de dados apresenta o nome da fonte de dados, bem como os principais detalhes sobre os dados coletados (arquivo, processo, tráfego de rede e assim por diante) e valores ou propriedades específicas necessárias para detectar comportamentos do adversário.
A ilustração a seguir mostra a representação da estrutura MITRE-ATT&CK STIX™ para fontes de dados e componentes de dados. Você pode ver as fontes de dados e os componentes de dados capturados como objetos STIX™ personalizados. A ilustração mostra que cada fonte de dados contém um ou mais componentes de dados e cada componente de dados detecta uma ou mais técnicas.
Você pode continuar usando o Mapeamento de fonte de dados se o seu repositório MITRE-ATT&CK contiver as coleções TAXII antigas e você tiver mapeado suas fontes de dados para várias técnicas. No entanto, use o Mapeamento de componente de dados se você estiver usando as coleções TAXII mais recentes e quiser manter um relacionamento entre as fontes de dados, os componentes de dados e as várias técnicas.