ATT&CK 在大数据安全分析中的应用思考( 九 )
ATTCK 的规则是 ATTCK 框架应用的基础 , 也是难点 。 初步可以根据 github 上一些开源的项目进行实施和优化 , 例如: sentinel-attack、sysmon-config、sigma 等 。 与其他产品类似 , 主要的问题在两个方面:
规则的质量
规则的质量一直是厂商头疼的问题 , 更是困扰安全分析师和运维人员的难题 。 当底层数据不可信时 , 分析的都是错数据 , 分析的结果又怎么能对呢?在开源规则的基础上我们可以在各种环境下测试规则的误报并进行调试 , 针对特定规则可能需要手动复现提取更加准确的特征 。
规则的覆盖率
虽然 ATTCK 框架号称是原子级技术分解 , 其实还尚未达到这个程度 , 例如 T1055 - 进程注入 , 虽然在它的知识库里也列出了几种注入的方法 , 但是真正的注入方法就不止 10 种 。 那么若一个产品覆盖了 T1055 - 进程注入 , 但覆盖了其中一种技术还是十种技术对应的能力显然是不同的 。 为此 MITRE 也及时做出了调整推出 Sub-Techniques 的概念 , 这是真正意义上的原子级技术点 。 相对于现在的 Techniques , Sub-Techniques 才能客观的标识一个产品的检测能力覆盖面 , 让我们拭目以待 。
推荐阅读
- 捉迷藏|?LOL世界赛“含金量”数据出炉:EDG仅排第六,IG稳居榜首
- 碧蓝航线|碧蓝航线SR重巡福煦数据详解 期待越高失望越大 强度平平无奇
- kramer|国服极地大乱斗数据上线,来看看胜率榜符合你的预期吗?
- 米莱狄|峡谷数据榜:分均输出TOP5,干将莫邪只排第四,米莱狄至今被误解
- |S11淘汰赛数据盘点:场均时长为33分 55个不同英雄登场
- 中单|2021年英雄联盟世界赛终于落下帷幕!!大数据统计二!!
- 灵饰|梦幻西游:109级法系前排灵饰选择方法,用数据告诉你怎么做
- 卡牌|S11淘汰赛数据出炉,卡牌24场全被ban,压刀最多竟是辅助
- 地下城与勇士|DNF:逼格拉满,这些高格调光环&称号不容错过
- edg战队|堡垒之夜国服将清除数据,EDG创造队史晋级S11世界赛决赛