《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > ATT&CK在企業SIEM實踐中的現狀與改進建議

ATT&CK在企業SIEM實踐中的現狀與改進建議

2021-03-02
來源: 互聯網安全內參
關鍵詞: ATTCK SIEM

  當前的SIEM規則忽略了MITRE ATT&CK框架的大部分內容,給用戶帶來了風險負擔。

  最近,一項針對十個組織的研究發現,平均而言,安全信息和事件管理解決方案(即SIEM)的規則和策略只涵蓋了MITRE ATT&CK框架中16%的戰術和技術。

  SIEM解決方案通常被認為是安全運營的核心組成部分,它匯集了來自各種網絡設備和服務的日志數據,并對其進行分析以檢測威脅。

  同時,MITRE ATT&CK框架涵蓋了主要威脅行為者所使用的攻擊方法,被認為是杰出的全球性知識庫之一。因此,人們可能會認為SIEM與MITRE ATT&CK框架通常會保持一致。但據安全公司CardinalOps的最新報告顯示,事實并非如此,該公司的發現表明:“普遍看來SIEM部署的功效確實很差”。

  在這項研究中,CardinalOps研究了其十家客戶的SIEM實踐,除一家外,其余九家都是價值數十億美元的跨國公司。這些客戶使用的SIEM技術各不相同,包括Splunk、IBM、Qradar和Sumo Logic等供應商的解決方案。

  CardinalOps首席技術官Yair Manor在該公司的對應報告中指出,在實踐中,SIEM對ATT&CK框架的覆蓋率仍然遠遠低于企業的期望水平,也遠遠低于SIEM和檢測工具所能提供的服務。這就導致了SIEM用戶“自認為擁有的安全性與他們實際獲得的安全性之間存在著鴻溝”。

  這并不是首個關注此類問題的研究型報告。在2020年9月McAfee和加州大學伯克利分校的一份報告中,45%的受訪組織表示,他們在使用ATT&CK時,遇到了與安全產品缺乏互操作性的問題。此外,有43%的人表示他們很難將事件數據映射到已知的戰術和技術上,還有36%的人表示,他們從SIEMs中收到了太多的誤報。

  報告還說,一些組織沒有使用ATT&CK框架,因為它沒有針對敵方的技術進行優先級排序,也沒有分配權重。

  專家表示,為確保SIEM能從ATT&CK框架中獲得最大效益,用戶需要具備對自身環境的理解能力以及對最大風險威脅的排序能力,這樣他們就可以制定最能保護自己的規則。但這需要長期努力。

  “對組織而言,最大的問題是其奢望某些工具集、應用程序、系統或框架能夠作為解決一切問題、藥到病除的萬能靈丹,”亞利桑那州立大學信息安全專家兼實踐教授Kim Jones說,“不親自分析排序優先級并評估工具的適用性,而是采取固有的檢測態勢并生搬硬套一個框架,這是在企圖走捷徑?!?/p>

  Jones懷疑,人們對SIEM抱有過高期望“是為了掩飾檢測引擎配置中的失誤和不足”,以及組織無法根據威脅情報優化設計防御措施的事實。“將問題歸咎于工具或框架是不明智的,”他補充道,“在我看來,這就像是將螺絲頭落歸咎于便宜沒好貨,但其實是由于安裝螺絲釘時使用的是鉗子而不是螺絲刀?!?/p>

  未按照預期的方式使用框架?

  Splunk杰出的安全策略師Ryan Kovar表示,大多數SIEMs策略涵蓋的ATT&CK框架如此之少,他并不感到驚訝。不過話說回來,與SIEMs整合“本來就不是MITRE ATT&CK的最初目的”。

  “很多人沒有意識到MITRE ATT&CK框架最初并不是為了解決SIEM問題而設計的,”Kovar說。相反,它是一個“認知思維模型”,“旨在幫助威脅情報專家有條不紊地將敵方行為映射到實證經驗上”。

  事實上,框架中的一些TTP甚至無法通過SIEM解決方案來處理,Kovar說。例如,在該框架的偵察和資源開發類別下,有16種技術“幾乎不可能為其編寫SIEM警報”。

  Kovar指出,映射到框架通常不是SIEM買家的主要動機。相反,“他們正在尋找能夠擴展、收集不同數據的工具,使他們能夠對已知的惡意事件發出警報,然后在受到SolarWinds等新穎方法攻擊時,可以查看數據以獲得最新情報?!彼a充說,只有更清楚地了解框架的真正目的,用戶才可能通過SIEM充分利用框架。

  CardinalOps顧問Anton Chuvakin是Google Cloud的安全解決方案策略專家,也是Gartner前研究副總裁兼杰出分析師,他也認為SIEM“并不是要覆蓋整個ATT&CK框架--因為它包含了相當多的深度端點攻擊指標,這些指標最終可能不會記錄在日志中”,因此需要針對這些事件的端點檢測和響應解決方案。

  即便如此,僅覆蓋16%與覆蓋100%框架的SIEMs規則之間還是具有天壤之別,84%的惡意技術被忽視了。

  CardinalOps的Manor在接受采訪時對SC Media·表示,組織的困難并不在于如何有效調整規則匹配框架內容。首當其沖的問題是沒有制定足夠的規則和策略。

  Manor提出了幾種理論來解釋為什么會出現這種情況,其中最主要的是公司缺乏對惡意TTP覆蓋有效性和全面性的了解。

  “此外,管理和運營SIEM的復雜性往往會形成隱形天花板,限制了所能實現的覆蓋范圍?!彼f。第三,“隨著IT環境和威脅環境的不斷變化,安全工程師往往不知道需要做什么來應對最新的用例和威脅?!?/p>

  非營利組織Mitre公司的MITRE ATT&CK負責人Adam Pennington表示,SIEM用戶面臨的另一個問題是,檢測已知的ATT&CK技術不僅需要SIEM技術,還需要額外的投資。

  “最大的挑戰是實施傳感器來收集適當的數據源并將它們整合在一起,之后組織才會將數據源處理分析成為ATT&CK技術,”Pennington說?!半S著這些數據源和相關分析不斷增長,能夠被解決的ATT&CK技術數量自然也會增長。”

  風險評估和威脅優先級排序是關鍵

  專家表示,組織可以采取一些措施確保SIEM能夠充分利用MITRE ATT&CK框架。

  首先,Jones表示公司必須“客觀、公正地審視其保護態勢”。為此,他們必須首先識別出檢測TTP時需要關注的警示指標,然后確定發現這些指標所需的設備、系統和應用程序。最后,組織需要確定這些工具集是否能夠在檢測到攻擊時向SIEM發送警報?!拔艺J為那些試圖實施MITRE ATT&CK的人可能沒有進行這種嚴格的分析”,Jones說。

  接下來是威脅優先級,這需要了解哪些SIEM規則對保護網絡資產最為關鍵,這樣你就可以根據自己環境的最大風險來定制策略。

  Mitre公司的Pennington表示,CardinalOps的報告發現SIEM平均只覆蓋了16%的框架,“這低于我們經驗所見的水平”。但即使如此,他也承認,沒有任何一個SIEM能夠覆蓋100%的在野已知威脅。因此,必須對威脅進行優先級排序。

  “我們一直建議不要把重點放在完全覆蓋ATT&CK上,將來也將會繼續保持這個觀點,”Pennington說?!拔覀冞€建議組織在開始實施ATT&CK時,優先考慮實施某些部分,而不是試圖一次性全部實施?!?/p>

  Jones解釋說,對于一個組織來說,有些攻擊場景更有可能發生或產生影響。“把重點放在這些場景上,并在此基礎上建立一個適當的風險平衡實施方法。與其選擇對整個框架進行檢測并告警,我寧愿選擇99.999%最有可能發生的場景或最大影響力的場景相關的TTP。

  ”你比任何人都更清楚誰要害你,“Kovar說?!碑斎唬幸恍┥唐吠{(commodity threats)會影響到所有人,但除此之外,了解其威脅情報來源的最終用戶必須進行威脅優先級排名?!?/p>

  Kovar推薦基于風險的告警,通過這種方式,SIEM將向SOC分析師發出潛在威脅告警,但只有當異常事件與多個SIEM規則相匹配時,才會使其成為高風險事件--這就不太可能是誤報?!庇脩糇罱K會有許多不同的觸發和檢測規則,但風險分析框架提供了識別針對個人或資產高風險行動的能力,顯著降低了警報疲勞,“Kovar說。

  但是,盡管用戶組織承擔主要責任,但供應商合作伙伴也可以在提高SIEM對ATT&CK框架的覆蓋率方面發揮作用。

  ”Splunk過去曾說過,供應商還可以更好的地將MITRE ATT&CK集成到他們的工具中去?!癒ovar說?!蔽蚁嘈牛總€軟件供應商的目標都應該是客戶的工作變得更輕松。作為一個行業,我們應該努力在整個矩陣中實現更好的覆蓋,但同時也要意識到,我們永遠沒法涵蓋所有的技術?!?/p>

  Pennington表示,Mitre也在采取措施降低ATT&CK框架對SIEM的負擔,并提到該組織創建并持續改進了網絡分析知識庫(Cyber Analytics Repository),”其中包含了組織可以在其SIEM中用來檢測ATT&CK技術的分析方法?!?/p>

  ”我們目前還在努力改進ATT&CK中的數據源,以便更好地描述組織需要為某項特定技術所需要收集的信息,“Pennington繼續說道,”利用這些資源可以幫助各方提高MITRE ATT&CK中所列技術的覆蓋率?!?/p>

  事實上,Splunk的Kovar表示,Mitre正在通過MITRE Engenuity(一個與私營企業合作以加速創新的基金會)等舉措,”大踏步地幫助組織運營數據“。Engenuity提供的服務之一是ATT&CK評估,它評估廠商抵御已知敵方技術的能力,并公開發布結果供行業終端用戶審查。

  Pennington表示,Mitre公司不僅致力于幫助用戶確定威脅的優先級,還”努力更進一步了解敵方最常用的技術“。為此,Mitre公司啟動了一項名為ATT&CK Sitings的試點情報收集計劃,通過該計劃,ATT&CK用戶社區的成員可以相互報告對技術的了解。

  當然,關于優先級排序的最后決定權還是必須來自用戶組織。

  ”每個組織的威脅優先次序各不相同,“Pennington說。”我們嘗試為人們制定策略,使他們可以采取不同的方法來確定ATT&CK技術的優先級,但我們永遠無法告訴您哪種技術對您的組織最重要?!?/p>

  


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美成人中文字幕在线| 香蕉成人伊视频在线观看| 午夜视黄欧洲亚洲| 欧美日韩一区高清| 欧美精品粉嫩高潮一区二区| 每日更新成人在线视频| 久久天天躁夜夜躁狠狠躁2022| 久久精品国产99精品国产亚洲性色| 亚洲一区二区三区视频| 国产精品日产欧美久久久久| 在线亚洲高清视频| 久久久国产视频91| 国产精品久久久久久久电影| 好吊妞这里只有精品| 欧美成人dvd在线视频| 欧美激情bt| 亚洲精选在线| 国产精品无码永久免费888| 欧美日本韩国一区| 亚洲视频每日更新| 亚洲国产欧美一区二区三区同亚洲| 国产精品chinese| 欧美精品一区三区| 亚洲欧美日韩久久精品| 国产精品高潮呻吟久久| 欧美特黄一区| 久久综合综合久久综合| 美女性感视频久久久| 久久久www免费人成黑人精品| 国产精品一级| 亚洲福利视频在线| 亚洲精品婷婷| 亚洲高清久久网| 亚洲美女电影在线| 欧美刺激性大交免费视频| 极品中文字幕一区| 欧美激情视频在线播放| 国语自产精品视频在线看| 亚洲美女av在线播放| 亚洲一区不卡| 久久天天综合| 国产美女在线精品免费观看| 国产婷婷色一区二区三区四区| 91久久夜色精品国产网站| 99riav1国产精品视频| 久热国产精品视频| 在线免费高清一区二区三区| 欧美日韩蜜桃| 在线视频亚洲| 国产精品久久久久国产精品日日| 伊人久久亚洲影院| 欧美日韩无遮挡| 亚洲精品综合在线| 国产欧美一级| 欧美日韩另类在线| 精品不卡一区| 久久精品日韩一区二区三区| 亚洲欧美在线看| 亚洲电影免费在线观看| 欧美日韩妖精视频| 国产欧美日韩视频| 欧美成人综合| 欧美日韩国产色视频| 欧美二区不卡| 亚洲影院污污.| 国产一区二区精品丝袜| 亚洲第一综合天堂另类专| 国产欧美一区二区三区视频| 欧美日韩综合不卡| 亚洲精品一区二区三区99| 欧美激情中文不卡| 欧美wwwwww| 精品电影一区| 欧美日韩国产123区| 夜夜嗨一区二区| 亚洲福利视频一区二区| 国产一区二区高清| 欧美伦理视频网站| 欧美日韩综合不卡| 亚洲在线一区二区| 久久人人97超碰精品888| 亚洲人成网在线播放| 韩日午夜在线资源一区二区| 亚洲无限av看| av成人激情| 一区二区欧美日韩视频| 亚洲精品日韩精品| 午夜精品久久久久久| 欧美午夜精品久久久久久浪潮| 国产一区二区三区直播精品电影| 国产精品久久久久久久9999| 日韩视频―中文字幕| 亚洲国产成人精品视频| 欧美影院久久久| 99视频精品全国免费| 国产精品一区二区三区成人| 亚洲欧美日韩专区| 麻豆国产精品777777在线| 欧美日韩成人一区二区| 国产精品视频yy9099| 欧美久久久久久久久| 欧美一级电影久久| 国产精品区二区三区日本| 久久久精彩视频| 欧美高清视频一二三区| 久久婷婷综合激情| 亚洲视频在线看| 欧美性猛交xxxx乱大交退制版| 亚洲人成人77777线观看| 国产精品久久久久久模特| 亚洲国产高清在线观看视频| 国产一区二区三区视频在线观看| 国产亚洲欧美一区二区三区| 欧美精品v国产精品v日韩精品| 影音先锋日韩资源| 影音国产精品| 亚洲视频第一页| 国户精品久久久久久久久久久不卡| 亚洲精品日韩综合观看成人91| 亚洲无限乱码一二三四麻| 9l视频自拍蝌蚪9l视频成人| 麻豆精品在线观看| 欧美在线观看你懂的| 亚洲免费综合| 亚洲日本中文字幕免费在线不卡| 亚洲自拍偷拍福利| 免费观看成人鲁鲁鲁鲁鲁视频| 中日韩在线视频| 免费日韩av片| 亚洲一区日韩在线| 国产一区二区高清| 亚洲精品在线视频观看| 亚洲综合成人婷婷小说| 欧美11—12娇小xxxx| 尤物九九久久国产精品的特点| 欧美高清视频在线| 一区二区欧美视频| 欧美日韩123| 在线播放亚洲| 欧美成人免费小视频| 欧美成人中文字幕| 在线国产日韩| 模特精品裸拍一区| 久久天天综合| 好吊妞这里只有精品| 欧美日韩亚洲一区二区三区在线观看| 欧美va日韩va| 亚洲一区三区电影在线观看| 国产精品福利在线观看网址| 欧美系列亚洲系列| 欧美日韩成人| 欧美激情区在线播放| 欧美日本韩国在线| 国产欧美va欧美va香蕉在| 亚洲在线国产日韩欧美| 欧美国产激情| 久久久久久伊人| 欧美日韩亚洲网| 亚洲视频在线观看网站| 欧美日韩性视频在线| 亚洲字幕在线观看| 狠狠色香婷婷久久亚洲精品| 久久国产精品一区二区三区四区| 亚洲欧洲中文日韩久久av乱码| 欧美一区二区高清在线观看| 欧美日产国产成人免费图片| 欧美人牲a欧美精品| 国产主播一区二区三区| 精品成人在线| 亚洲电影免费在线| 99视频精品免费观看| 亚洲一级影院| 国产精品久久久久毛片大屁完整版| 欧美在线欧美在线| 亚洲国内在线| 久久久久久欧美| 久热精品视频在线观看一区| 久久精品国产久精国产思思| 欧美黄色大片网站| 欧美日韩一区在线视频| 一区二区av在线| 国产精品自拍一区| 欧美另类高清视频在线| 尤物视频一区二区| 快射av在线播放一区| 欧美一区2区视频在线观看| 欧美视频一区二区三区在线观看| 亚洲——在线| 在线亚洲免费| 国产亚洲精品久久飘花| 欧美成人xxx| 国产一区二区三区直播精品电影| 久久久夜精品| 久久精品亚洲乱码伦伦中文| 久久综合中文色婷婷| 欧美亚洲色图校园春色| 欧美人牲a欧美精品| 国产精品乱子久久久久| 久久频这里精品99香蕉| 久久蜜桃香蕉精品一区二区三区| 亚洲激情欧美| 午夜精品久久久久久久久久久| 国产精品久久久久久久久久免费看| 欧美日韩国产综合网| 两个人的视频www国产精品| 一本高清dvd不卡在线观看| 美脚丝袜一区二区三区在线观看| 亚洲一区二区三区在线看| 国产亚洲福利| 久久久久久久999精品视频| 久久国产一区二区| 亚洲精品色婷婷福利天堂| 午夜精品久久久久久99热| 亚洲欧美视频在线| 欧美搞黄网站| 亚洲欧洲精品一区| 亚洲欧美经典视频| 亚洲国产日韩欧美综合久久| 国产精品资源在线观看| 亚洲一区黄色| 国产午夜精品全部视频在线播放| 欧美成人综合一区| 亚洲一区二区三区免费在线观看| 在线欧美日韩国产| 亚洲精品国产欧美| 欧美成人日本| 久久女同互慰一区二区三区| 久久精品国产亚洲一区二区| 国产专区一区| 久久久久免费观看| 欧美日韩在线一区| 国产精品第十页| 国产一区二区三区高清| 国产精品都在这里| 国产精品igao视频网网址不卡日韩| 久久精品国产在热久久| 欧美激情综合色综合啪啪| 亚洲一区免费| 亚洲国产精品精华液2区45| 亚洲综合色在线| 国产在线精品成人一区二区三区| 亚洲欧美激情四射在线日| 久久久精品网| 午夜一区二区三视频在线观看| 伊人久久婷婷色综合98网| 久久蜜桃资源一区二区老牛| 亚洲欧美日韩电影| 中文av一区特黄| 在线看日韩av| 久久精品在这里| 久久精品在线视频| 日韩一级裸体免费视频| 久久亚裔精品欧美| 欧美日韩伦理在线| 国产日韩高清一区二区三区在线| 今天的高清视频免费播放成人| 久久av在线看| 在线免费日韩片| 尤物yw午夜国产精品视频明星| 国产精品私人影院| 精品不卡视频| 欧美专区第一页| 在线视频亚洲欧美| 亚洲电影免费观看高清完整版| 欧美视频不卡| 欧美午夜精品理论片a级按摩| 久热这里只精品99re8久| 欧美午夜精品久久久久久浪潮| 国产欧美精品在线观看| 亚洲视频大全| 欧美国产一区二区三区激情无套| 欧美激情精品久久久久| 亚洲欧美激情在线视频| 在线 亚洲欧美在线综合一区| 国产精品亚发布| 夜夜精品视频一区二区| 欧美成人嫩草网站| 亚洲一区精彩视频| 欧美亚洲三区| 毛片一区二区| 亚洲精品日韩综合观看成人91| 欧美成人精品不卡视频在线观看| 欧美精品91| 欧美在线999| 亚洲美女视频| 国产婷婷色综合av蜜臀av| 国外成人在线| 国产丝袜美腿一区二区三区| 欧美伊人久久久久久午夜久久久久| 狼人社综合社区| 欧美日韩午夜精品| 欧美精品一区二区三区蜜臀| 欧美成年人视频网站| 在线免费观看一区二区三区| 国内精品99| 亚洲图片在线| 国产精品另类一区| 国产精品永久免费| 久久精品在线播放| 欧美日韩福利在线观看| 国内精品久久久久久久97牛牛| 蜜桃av一区二区三区| 精东粉嫩av免费一区二区三区| 美女诱惑黄网站一区| 久久午夜影视| 国产精品永久| 一区二区高清| 国产日产亚洲精品| 欧美日韩中文在线观看| 亚洲欧美一区二区激情| 免费不卡在线观看| 国产日韩专区在线| 国内精品免费在线观看| 欧美日韩午夜在线视频| 91久久国产综合久久| 欧美系列精品| 中日韩视频在线观看| 国产亚洲视频在线观看| 国产精品久久久久久久久免费桃花| 欧美日韩精品在线视频| 美女精品在线| 91久久精品美女高潮| 欧美日韩和欧美的一区二区| 国产精品h在线观看| 久久久久久久精| 欧美成人精品影院| 亚洲一区二区高清| 欧美性淫爽ww久久久久无|