Перейти к содержанию

Матрица MITRE

Раздел Матрица MITRE предназначен для просмотра и управления связями между тактиками и техниками MITRE, правилами корреляции и связанными с ними инцидентами.

Для перехода в раздел откройте КорреляторМатрица MITRE.

В разделе доступны следующие вкладки:

  • Матрица MITRE – визуальное представление тактик, техник, подтехник и связанных правил корреляции;

  • Тактики – просмотр и управление тактиками MITRE;

  • Техники – просмотр и управление техниками и подтехниками MITRE.

Тактики и техники связаны с правилами корреляции. Связанные техники отображаются в карточке правила корреляции, а при редактировании правила можно изменить его связь с техниками MITRE.

Матрица MITRE

На вкладке Матрица MITRE отображается интерактивная матрица тактик и техник MITRE (см. рисунок 1).

Рисунок 1 – Матрица MITRE

Тактики отображаются в виде отдельных столбцов. Для каждой тактики указываются:

  • идентификатор MITRE;

  • наименование;

  • общее количество связанных правил корреляции;

  • количество активных правил корреляции;

  • количество неактивных правил корреляции.

Внутри тактики отображаются связанные с ней техники.

Для каждой техники могут отображаться:

  • идентификатор и наименование техники;

  • общее количество связанных правил корреляции;

  • количество активных правил корреляции;

  • количество неактивных правил корреляции;

  • количество подтехник.

Количество правил корреляции и инцидентов для тактик и техник рассчитывается с учетом связей подтехник.

Состояние техник

Цвет карточки техники зависит от состояния связанных с ней правил корреляции:

  • зеленый – все связанные правила корреляции активны;

  • оранжевый – среди связанных правил есть как активные, так и неактивные;

  • красный – активные правила корреляции отсутствуют или с техникой не связано ни одного правила.

Аналогичный принцип используется при отображении состояния тактик с учетом состояния входящих в них техник.

Настройка отображения матрицы

В правой верхней части страницы расположены переключатели:

  • Техники;

  • Подтехники;

  • Правила корреляции.

С помощью переключателей можно управлять отображением соответствующих элементов в матрице.

Если отображение техник или подтехник отключено, связанные с ними правила корреляции учитываются на вышестоящем уровне структуры.

Работа с правилами корреляции

Матрица позволяет работать с правилами корреляции в контексте соответствующих тактик и техник.

Для техник и подтехник поддерживается массовое включение и отключение связанных правил корреляции.

Связь правила корреляции с техникой также можно изменить при редактировании самого правила.

Тактики MITRE

Для просмотра списка тактик перейдите на вкладку Тактики (см. рисунок 2).

Рисунок 2 – Список тактик MITRE

В таблице отображается следующая информация:

  • Идентификатор – идентификатор тактики MITRE, например TA0001;

  • Название – наименование тактики;

  • Описание – описание тактики;

  • Создано – дата и время создания записи;

  • Обновлено – дата и время последнего изменения записи.

Идентификатор MITRE является пользовательским идентификатором тактики, а не внутренним UUID Платформы.

Для поиска тактики используйте поле Текстовый поиск.

Для поиска по точному соответствию включите Строгий поиск.

На вкладке доступны создание, удаление, импорт и экспорт тактик.

Создание тактики

Для создания тактики:

  1. Перейдите на вкладку Тактики.

  2. Нажмите кнопку Создать. Откроется страница создания тактики (см. рисунок 3).

    Рисунок 3 – Создание тактики MITRE

  3. Укажите следующие параметры:

    • Идентификатор – идентификатор тактики MITRE;
    • Название – наименование тактики;
    • Описание – описание тактики;
    • Техники – техники MITRE, которые необходимо связать с тактикой.
  4. Нажмите кнопку Создать.

Просмотр тактики

Для просмотра тактики нажмите кнопку просмотра в соответствующей строке таблицы или выберите тактику в боковой панели.

Карточка тактики приведена на рисунке 4.

Рисунок 4 – Просмотр тактики MITRE

В карточке доступны следующие вкладки:

  • Общая информация;

  • Техники;

  • Правила корреляции;

  • Инциденты.

На вкладке Общая информация отображаются:

  • идентификатор;

  • название;

  • описание;

  • дата и время создания;

  • дата и время последнего изменения.

На вкладке Техники можно просмотреть связанные с тактикой техники.

На вкладке Правила корреляции отображаются правила корреляции, связанные с техниками данной тактики.

На вкладке Инциденты отображаются связанные с тактикой инциденты.

Связи тактики с правилами корреляции и инцидентами формируются через связанные с ней техники.

Экспорт и импорт тактик

Для тактик MITRE поддерживаются импорт и экспорт. При экспорте тактики вместе с ней экспортируются связанные техники и подтехники.

При импорте структура тактик и техник может быть загружена в Платформу.

Техники MITRE

Для просмотра списка техник перейдите на вкладку Техники (см. рисунок 5).

Рисунок 5 – Список техник MITRE

В таблице отображается следующая информация:

  • Идентификатор – идентификатор техники MITRE, например T1001 или T1001.001;

  • Название – наименование техники;

  • Платформы – платформы, для которых применима техника;

  • Родительская техника – техника, к которой относится данная подтехника;

  • Описание – описание техники;

  • Создано – дата и время создания записи.

Техника может содержать подтехники. Для подтехники в столбце Родительская техника отображается наименование родительской техники.

Идентификатор техники MITRE является пользовательским идентификатором, например T1055.001, а не внутренним UUID Платформы.

Создание техники

Для создания техники:

  1. Перейдите на вкладку Техники.

  2. Нажмите кнопку Создать. Откроется страница создания техники (см. рисунок 6).

    Рисунок 6 – Создание техники MITRE

  3. Укажите следующие параметры:

    • Идентификатор – идентификатор техники MITRE;

    • Название – наименование техники;

    • Платформы – платформы, для которых применяется техника;

    • Родительская техника – родительская техника. Поле используется при создании подтехники;

    • Тактики – тактики MITRE, с которыми необходимо связать технику;

    • Описание – описание техники.

  4. Нажмите кнопку Создать.

Просмотр техники

Для просмотра техники нажмите кнопку просмотра в соответствующей строке таблицы или выберите технику в боковой панели.

Карточка техники приведена на рисунке 7.

Рисунок 7 – Просмотр техники MITRE

В карточке доступны следующие вкладки:

  • Общая информация;

  • Тактики;

  • Подтехники;

  • Правила корреляции;

  • Инциденты.

На вкладке Общая информация отображаются:

  • идентификатор;

  • название;

  • платформы;

  • родительская техника;

  • описание;

  • дата и время создания;

  • дата и время последнего изменения.

На вкладке Тактики отображаются тактики MITRE, с которыми связана техника.

На вкладке Подтехники отображаются подтехники выбранной техники.

На вкладке Правила корреляции отображаются связанные правила корреляции.

На вкладке Инциденты отображаются инциденты, связанные с техникой через правила корреляции.

Техника связана с родительской техникой, подтехниками, тактиками, правилами корреляции и инцидентами.

Импорт и экспорт техник

Структура техник используется при импорте и экспорте MITRE-контента.

При экспорте правила корреляции связанные с ним тактики и техники добавляются в экспортируемый архив. При последующем импорте они могут быть импортированы вместе с правилом корреляции.

При экспорте тактики также экспортируются связанные с ней техники и подтехники.

Отдельный экспорт техники не поддерживается.