Linux 斜切ATTACK Rules
斜切ATT&CK® is a globally accessible knowledge base of adversary tactics and techniques based on the real-world observations. The 斜切ATT&CK知识库被用作开发私有部门,政府以及网络安全产品和服务社区中特定威胁模型和方法的基础。
ScienceSoft is proud to present its vision of the 斜切ATT&CK策略是专门为IBM QRadar 西门子设计的,它是一组相关规则,只需单击一下即可与IBM QRadar集成。
ScienceSoft 斜切ATT&CK规则符合MITER Corporation使用条款: //attack.mitre.org/resources/terms-of-use/
斜切ATT&适用于Linux平台的CK by ScienceSoft
Linux 斜切ATT&ScienceSoft的CK策略基于正确配置的审核组件提供的审核日志。
Auditd是UNIX审核系统(Audit Daemon)中的用户空间组件,可为用户提供各种Linux发行版中的安全审核方面。 ScienceSoft开发的规则集包括经过审核的配置指令,需要执行这些指令才能使用这些规则。规则逻辑简单明了,并且在大多数情况下,它依赖于经审计的配置,而不是IBM QRadar相关功能。该逻辑可以轻松迁移到您选择的任何SIEM解决方案。
Linux 斜切ATT&CK规则已经过全面测试和调整,但是默认情况下会禁用它们,以防止在生产SIEM环境中出现潜在的假阳性。我们建议在审核的配置之后立即启用它们。
There are two packages of Linux 斜切ATT&ScienceSoft提供的CK规则。
以下规则是免费的,可以从IBM App Exchange下载: //exchange.xforce.ibmcloud.com/hub/
战术 |
ID |
斜接说明 |
渗出 |
T1002 |
|
采集 |
T1005 |
|
渗出 |
T1011 |
|
发现 |
T1016 |
|
横向运动 |
T1021 |
|
采集 |
T1039 |
|
凭证访问,发现 |
T1040 |
|
发现 |
T1049 |
|
渗出 |
T1052 |
|
防御防卫,特权升级 |
T1055 |
|
发现 |
T1057 |
|
执行 |
T1059 |
|
防御规避 |
T1070 |
|
执行,横向运动 |
T1072 |
|
防御闪避,持久性,特权升级,初始访问 |
T1078 |
|
发现 |
T1087 |
|
命令与控制 |
T1092 |
|
防御规避 |
T1107 |
|
防御规避 |
T1130 |
|
坚持不懈 |
T1136 |
|
凭证访问 |
T1145 |
|
防御规避 |
T1146 |
|
坚持不懈 |
T1156 |
|
执着,执行 |
T1168 |
|
初始访问 |
T1190 |
|
执行 |
T1203 |
|
横向运动 |
T1210 |
|
防御规避 |
T1211 |
|
凭证访问 |
T1212 |
|
坚持不懈 |
T1215 |
|
防御规避 |
T1222 |
|
命令与控制 |
T1483 |
|
影响力 |
T1485 |
|
影响力 |
T1488 |
|
影响力 |
T1529 |
|
影响力 |
T1531 |
|
廉洁 |
T1491 |
以下规则已被许可为商业产品,可以从ScienceSoft购买。要了解更多信息,请通过以下方式与我们联系 [email protected] or send your request via 联系表.
战术 |
ID |
斜接说明 |
凭证访问 |
T1003 |
|
发现 |
T1018 |
|
采集 |
T1025 |
|
发现 |
T1033 |
|
防御规避 |
T1036 |
|
特权提升 |
T1068 |
|
发现 |
T1069 |
|
发现 |
T1082 |
|
发现 |
T1083 |
|
防御规避 |
T1089 |
|
防御规避 |
T1099 |
|
持久性,特权升级 |
T1100 |
|
凭证访问 |
T1139 |
|
特权提升,持久性 |
T1166 |
|
特权提升 |
T1169 |
|
初始访问 |
T1199 |
|
初始访问 |
T1200 |
|
发现 |
T1201 |
|
防御规避,持久性,指挥与控制 |
T1205 |
|
特权提升 |
T1206 |
|
命令与控制 |
T1219 |
|
影响力 |
T1487 |
|
影响力 |
T1490 |
|
影响力 |
T1492 |
|
影响力 |
T1494 |
|
防御规避 |
T1500 |
|
坚持不懈 |
T1501 |
|
发现 |
T1518 |
|
影响力 |
T1486 |
|
横向运动 |
T1184 |