Detecção Baseada em ATT&CK para Agências Federais

Detecção Baseada em ATT&CK para Agências Federais

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Seguir

Detecção baseada em ATT&CK para uma agência federal é a prática de implantar regras de detecção mapeadas para técnicas do MITRE ATT&CK, traduzindo essas regras para o próprio SIEM da agência e medindo a cobertura para que a agência possa produzir evidências auditáveis de que a detecção está funcionando.

Agências federais operam sob ordens executivas, memos OMB e metas de desempenho que apontam para um resultado operacional: detectar técnicas adversárias contra a telemetria da agência e produzir evidências de que a detecção está funcionando.

Três componentes entregam esse resultado. Uma fonte de conteúdo de detecção mapeada para ATT&CK fornece as regras. Uma camada de tradução converte cada regra para a linguagem de consulta nativa do SIEM implantado pela agência, seja ele Microsoft Sentinel, Splunk ou Elastic. Um ciclo de medição de cobertura prova quais técnicas ATT&CK estão cobertas, quais não estão e quando a cobertura foi validada pela última vez.

Sem todos os três, uma agência tem ou a detecção que não pode provar ou provas que não pode agir. Esta página mapeia a orientação federal para os requisitos de detecção e dá ao comprador federal as perguntas a serem feitas a qualquer fornecedor de conteúdo de detecção.

Quais ferramentas ajudam a implementar a detecção baseada em ATT&CK rapidamente em uma agência federal?

Três categorias de ferramentas implementam a detecção baseada em ATT&CK em uma agência federal: uma fonte de conteúdo de detecção, uma camada de tradução e um ciclo de medição de cobertura. Cada um pode vir de um fornecedor, de código aberto ou de engenharia interna. Um comprador federal deve avaliar cada um independentemente, pois cada um pode vir de um provedor diferente.

ComponenteFunçãoExemplos neutros
Fonte de conteúdo de detecção mapeada para ATT&CKRegras de detecção pré-escritas, cada uma mapeada para uma técnica MITRE ATT&CKSOC Prime Prime Hunt, Sigma regras comunitárias, assinaturas de detecção CISA, pacotes de conteúdo nativo de Microsoft Sentinel, Splunk, Elastic
Camada de traduçãoConverte a lógica de detecção para a linguagem de consulta que o SIEM da agência operaSOC Prime Uncoder, Sigma CLI, portagem manual de regras
Ciclo de medição de coberturaMapeia quais técnicas ATT&CK têm detecções implantadas e validadas e quais têm lacunasMITRE ATT&CK Navigator, heatmaps ATT&CK personalizados, painéis de cobertura de fornecedores

Uma fonte de conteúdo sozinha não é uma capacidade de detecção, e uma ferramenta de tradução sozinha não é cobertura. O ciclo de medição conecta os dois a evidências que um auditor ou inspetor geral pode verificar.

Fonte de conteúdo de detecção. Uma biblioteca de regras mapeada para técnicas MITRE ATT&CK IDs de técnica, escritas e mantidas a um ritmo que acompanha a atividade de ameaça publicada. As fontes incluem engenharia de detecção interna escrevendo regras em Sigma, fluxos de conteúdo fornecidos por fornecedores como a plataforma de conteúdo de detecção da SOC Prime, a comunidade de regras Sigma de código aberto, e o próprio repositório ATT&CK do MITRE.

Camada de tradução. Converte regras de um formato portátil para a sintaxe de consulta nativa do SIEM da agência. Para o Microsoft Sentinel, isso significa KQL. Para o Splunk, SPL. Para o Elastic, KQL ou EQL. O Uncoder da SOC Prime lida com essa tradução entre plataformas. Conversão manual e ferramentas de importação nativas da plataforma são alternativas, embora carreguem um custo de mão de obra por regra que se acumula à medida que o volume de regras cresce.

Ciclo de medição de cobertura. Mapeia as regras implantadas de volta para a matriz ATT&CK e identifica lacunas de técnica. O ATT&CK Navigator do MITRE é uma ferramenta gratuita e amplamente usada para esta visualização. O ciclo é onde as cinco classes de evidências que um inspetor geral procura se originam.

Essas cinco classes de evidências são o fio condutor desta página.

#Classe de evidênciaO que prova
1Fontes de logs coletadasQual telemetria é ingerida, de quais sistemas, e que a coleta é contínua
2Regras implantadasCada regra de detecção mapeada para sua técnica ATT&CK e a obrigação que suporta, com um proprietário nomeado
3Prova de acionamentoRegras acionadas em eventos reais ou emulados e alertas alcançaram os respondentes
4Histórico de mudançasQuem alterou uma regra, quando e por que, com controle de versão e trilha de revisão
5Relatório de cobertura datadoCobertura pontual com uma data, para que tendência e atualidade sejam prováveis

Um fornecedor pode fornecer a fonte de conteúdo e a camada de tradução. O ciclo de medição geralmente requer que a agência configure seus próprios relatórios a partir de exportações do ATT&CK Navigator, dashboards do SIEM ou análises de cobertura de terceiros. O ciclo de medição é o componente que as agências mais comumente não possuem.

A auditoria somente leitura de dados do Prime Hunt mapeia as fontes de logs que uma agência já coleta para o ATT&CK e lista as técnicas sem telemetria por trás delas. read-only data audit maps the log sources an agency already collects to ATT&CK and lists the techniques with no telemetry behind them.

Contate Vendas

Como a orientação de defesa informada por ameaças da CISA e da NSA se traduz em requisitos de detecção?

A orientação federal prescreve resultados, não ferramentas de detecção específicas. A CISA, frequentemente em conjunto com a NSA, publica conselhos e orientações que definem o que as agências devem alcançar em detecção e monitoramento. Mapear cada documento de orientação para a capacidade de detecção que ele implica, e depois para a evidência que essa capacidade produz, dá a um gerente de programa uma linha rastreável de diretiva a prova operacional.

OrientaçãoCapacidade de detecção implícitaClasse de evidência
OMB M-26-14 (22 de maio de 2026, revoga M-21-31)Coleta de logs medida por sistema de informação em um modelo de maturidade de logs de cinco níveis, Nível 0 a Nível 4Fontes de logs coletadas
EO 14144 (16 de janeiro de 2025) conforme emendado por EO 14306 (6 de junho de 2025)Identificação de ameaças em toda a empresa federal: caça a ameaças da CISA e dados de detecção e resposta de endpoints da agência (EO 14144 Sec. 3(c), redesignada Sec. 3(a) pela EO 14306)Regras implantadas, prova de acionamento
Melhores Práticas CISA para Mapeamento ATT&CK do MITRE (v2.0, janeiro de 2023) e a ferramenta Decider Atribuição estruturada de técnicas ATT&CK em detecções implantadasRegras implantadas (mapeadas para ATT&CK)CISA Cross-Sector CPG 2.0
CISA Cross-Sector CPG 2.0 (11 de dezembro de 2025)Metas de desempenho base para detecção e resposta, incluindo a função Govern adicionada na versão 2.0Regras implantadas, relatório de cobertura datado
NIST SP 800-61 Rev 3 (final, 3 de abril de 2025, perfil da comunidade CSF 2.0)Cadeia de evidências de detectar para responder conforme CSF 2.0Prova de acionamento, histórico de mudanças
Conselhos conjuntos de cibersegurança CISA/NSACobertura de técnicas ATT&CK contra atores de ameaça e campanhas nomeadasRegras implantadas contra técnicas nomeadas

Uma linha carrega toda a tabela: a orientação de defesa informada por ameaças implica detecções mapeadas para ATT&CK implantadas contra a telemetria da própria agência, e as cinco classes de evidências provam que a capacidade existe.

O memorando OMB de 22 de maio de 2026 substituiu os níveis de maturidade M-21-31 EL0 a EL3 por uma estrutura revisada de log e visibilidade. O memorando direcionou a CISA a produzir uma Arquitetura de Referência de Log sob a nova estrutura. As agências que construíram programas de log em torno dos antigos níveis devem validar a postura atual contra o memorando de 2026.

O MITRE ATT&CK não é exigido por nenhuma dessas diretrizes. Ele organiza as evidências para que a cobertura seja mensurável e as lacunas de técnica sejam nomeáveis em todas elas. Um comprador federal que pode produzir as cinco classes de evidências é defensável independentemente de qual diretiva específica se aplica.

Como fechar lacunas de técnicas APT quando engenheiros de detecção aprovados não podem ser contratados rapidamente?

Compre a camada de detecção de commodities. Construa a camada específica da agência.

Por que a contratação federal de detecção é lenta

A engenharia de detecção em uma agência federal carrega restrições que as equipes comerciais não enfrentam. Requisitos de aprovação reduzem o pool de contratação. Os cronogramas de integração se estendem antes que uma nova contratação toque nos sistemas de produção. A rotatividade força um ciclo de recontratação e re-start que aumenta o atraso.

Fonte da camada de commodities

TTPs de commodities, as técnicas compartilhadas entre grupos APT e atores criminosos em plataformas comuns, são publicadas por pesquisadores de ameaças e traduzidas em plataformas SIEM por fontes de conteúdo agnósticas para fornecedores. Uma agência executando Microsoft Sentinel, Splunk, ou Elastic Security em diferentes áreas de missão pode obter lógica de detecção pré-escrita e pré-mapeada para técnicas de commodities em vez de redigir cada regra em cada linguagem de consulta.

Onde engenheiros aprovados agregam valor

Os engenheiros aprovados da agência, então, se concentram no que apenas eles podem fazer:

  • Lógica de detecção contra inteligência de ameaças classificadas e telemetria específica da agência.
  • Ajustando conteúdo obtido contra as fontes de logs da agência e comportamento base. O conteúdo pré-escrito gera falsos positivos até ser ajustado para o ambiente.
  • Validação. Cada regra, comprada ou construída, requer prova de acionamento no próprio ambiente da agência antes de ser considerada implantada. Uma regra que analisa não é uma regra que aciona.
  • Resposta operacional. Detecção sem resposta é um painel de controle. Analistas aprovados investigam, contêm e remedia.

Uma assinatura de uma fonte de conteúdo de detecção converte parte de um problema de contratação variável em uma despesa operacional fixa, redirecionando o efetivo para investigação, ajuste específico do ambiente, validação e resposta a incidentes em vez de recriar detecções que a comunidade mais ampla já escreveu e testou.

A obtenção de conteúdo complementa a capacidade de engenharia de detecção. Não substitui pessoal aprovado e não elimina a necessidade de validação e ajuste. Qualquer afirmação de fornecedor de que a obtenção de conteúdo remove a etapa de validação merece escrutínio.

Quão rápido um conselho deve se tornar uma detecção implantada?

Meça o tempo de um conselho da CISA ou NSA até uma detecção validada e acionada no próprio SIEM da agência. Essa janela é a métrica, e cada agência federal deve ser capaz de relatá-la para seus conselhos mais recentes. Para comparação, a SOC Prime publica um SLA de 24 horas para conteúdo de detecção contra ameaças emergentes.

EtapaAçãoProprietário
1Conselho publicado (CISA, NSA ou setor ISAC)Externo
2Lógica de detecção escrita ou obtida cobrindo técnicas ATT&CK nomeadasFonte de conteúdo ou engenheiro interno
3Regra traduzida para a linguagem de consulta do SIEM da agência e implantadaCamada de tradução ou engenheiro interno
4Regra validada: prova de acionamento contra eventos emulados ou reaisAgência (sempre)

A janela tem três segmentos:

  • Uma regra é escrita ou obtida para a técnica que o conselho nomeia.
  • A regra é traduzida para a linguagem de consulta nativa do SIEM da agência.
  • A regra é validada contra a telemetria da agência para confirmar que ela aciona e não produz volume inaceitável de falsos positivos.

Cada segmento é mensurável independentemente, e o gargalo varia por agência. Algumas obtêm regras rapidamente, mas carecem de capacidade de tradução para seu dialeto específico de SIEM. Outras traduzem rapidamente, mas carecem de infraestrutura de validação.

Um fornecedor de conteúdo de detecção comprime os passos 2 e 3. O passo 4 permanece sob a responsabilidade da agência independentemente da origem do conteúdo. Um comprador avaliando qualquer reivindicação de velocidade de um fornecedor deve perguntar quais desses três segmentos o prazo declarado cobre e quais não.

Acompanhe a janela completa por conselho. Defina uma meta de agência. Relate contra ela. Cada conselho produz um registro datado: ID do conselho, técnicas cobertas, IDs de regras de detecção, data de implantação, data de validação. Esse registro é auditável e demonstra que a postura de defesa informada por ameaças da agência está atual.

O que um comprador federal deve perguntar a um fornecedor de conteúdo de detecção sobre modelo de implantação, manejo de dados e cadeia de suprimentos?

Essas perguntas se aplicam a todos os fornecedores de conteúdo de detecção, incluindo o SOC Prime. As respostas são insumos de diligência, não diferenciais de marketing.

Modelo de implantação

AskPor que importa
Qual é o modelo de hospedagem? Nuvem, no local, híbrido?Determina se a plataforma pode operar dentro do limite da rede da agência
Que conectividade de rede a plataforma requer?Os requisitos de conectividade de saída afetam a colocação em redes segmentadas ou restritas
Que acesso a plataforma requer ao SIEM da agência ou à infraestrutura de logs?O escopo de acesso define o raio de explosão se o fornecedor for comprometido
Como as atualizações de conteúdo de detecção são entregues e aplicadas?Push vs. pull, frequência e o mecanismo de integridade nas atualizações

Manejo de dados

AskPor que importa
Que dados a plataforma processa? Apenas conteúdo de detecção, ou telemetria da agência?Determina a classificação de dados que a plataforma deve lidar
A plataforma requer dados brutos de log ou opera apenas com metadados?Reduz a sensibilidade do que o fornecedor pode tocar
Onde os dados são processados e armazenados? Qual jurisdição?Afeta a soberania dos dados e os requisitos de gestão de registros
Como os dados da agência são segregados de outros clientes?A arquitetura de multi-tenant determina se é possível exposição entre inquilinos

Cadeia de suprimentos e proveniência

AskPor que importa
Como o conteúdo de detecção é escrito? Por quem? Que verificação se aplica aos colaboradores?A fonte das regras determina o nível de confiança e a exposição ao risco de cadeia de suprimentos
Qual processo de revisão e validação o conteúdo passa antes da entrega?A taxa de falsos positivos e a qualidade da detecção dependem do QA upstream
Que registro de proveniência acompanha cada regra de detecção?Rastreabilidade da regra implantada para o autor e registro de revisão
O fornecedor publica um bill of materials de software?A disponibilidade de SBOM é uma linha de base de transparência da cadeia de suprimentos

Estruturas neutras para avaliar respostas de fornecedores: NIST SP 800-161 Rev. 1 Update 1 (gerenciamento de risco da cadeia de suprimentos de cibersegurança), elementos mínimos de SBOM e o Formulário de Attestação de Desenvolvimento Seguro de Software da CISA, que continua disponível embora o OMB M-26-05 (23 de janeiro de 2026) tenha revogado a exigência em todo o governo de coletá-lo.

Postura de autorização

AskPor que importa
Status de autorização FedRAMP e nível de impacto?Determina se a plataforma pode processar dados federais no nível de impacto necessário
Autorização específica da agência para operar?Um ATO concedido por outra agência é informativo, não transferível

Um comprador deve verificar o status de autorização diretamente através do mercado FedRAMP ou da agência autorizadora em vez de confiar apenas nas declarações do fornecedor.

Cadência de atualização e ciclo de vida

AskPor que importa
Com que frequência o novo conteúdo de detecção é publicado?Moeda de cobertura contra técnicas emergentes
Qual é o prazo da publicação da técnica para a detecção disponível e quais segmentos ela cobre?Delimita uma reivindicação de velocidade de um fornecedor contra a janela de conselho para detecção acima
Como o fornecedor desativa ou atualiza regras desatualizadas?Higiene do ciclo de vida da regra e controle de deriva
Que notificação o cliente recebe quando uma regra implantada muda?Visibilidade de controle de mudanças para o próprio trilho de auditoria da agência

Essas perguntas são diligências. Um fornecedor que não possa respondê-las claramente é um risco que a agência aceita sem medição.

Onde isso não se aplica

Esta página aborda os ambientes federais não classificados com conectividade de rede padrão.

Fora do escopo:

AmbientePor que é excluído
Redes classificadasA obtenção de conteúdo de detecção em ambientes classificados requer capacidades não verificadas para qualquer fornecedor nomeado nesta página
Operações desconectadas ou fora de redeNenhuma habilidade de fornecedor para fornecer conteúdo de detecção em ambientes desconectados é afirmada aqui
Telemetria única da agênciaAgências com fontes de telemetria fora do padrão de análise de log do SIEM podem requerer lógica de detecção que nenhuma fonte externa de conteúdo fornece

Agências operando sob acreditação específica de ambiente, como os níveis de impacto IL4, IL5 ou IL6 sob o DoD, devem validar o status de autorização de qualquer fornecedor contra a acreditação específica que seu ambiente exige. As perguntas do comprador na seção anterior ainda se aplicam, mas os limiares para respostas aceitáveis são maiores.

O modelo de três componentes (fonte de conteúdo, camada de tradução, ciclo de medição) se aplica em todos os ambientes. Se um fornecedor específico pode entregar em um ambiente classificado ou desconectado é uma questão que o comprador verifica diretamente com o fornecedor e com o oficial autorizador.

FAQ

Quais ferramentas podem ajudar a implementar a detecção baseada em ATT&CK rapidamente em uma agência federal?

Três categorias de ferramentas: uma fonte de conteúdo de detecção mapeada para ATT&CK, uma camada de tradução que converte regras para a linguagem de consulta do SIEM da agência, e um ciclo de medição de cobertura que mapeia detecções implantadas para técnicas ATT&CK. Cada uma pode ser fornecida por um fornecedor, open source, ou construída internamente. O ciclo de medição é o componente que as agências mais comumente não possuem.

O conteúdo de detecção fornecido pela comunidade pode ser confiável em um ambiente federal?

A confiança depende de três fatores: proveniência (quem redigiu a regra e sob qual verificação), revisão (que validação a regra passou antes da entrega) e validação no próprio ambiente da agência (prova de que a regra aciona contra a telemetria da agência sem falsos positivos inaceitáveis). A origem de uma regra é um insumo de risco, não um desqualificante. Compradores federais devem perguntar a cada fornecedor, incluindo plataformas fornecidas pela comunidade, que registro de proveniência acompanha cada regra.

Quais evidências um inspetor geral procura em um programa de detecção federal?

Cinco classes de evidências: fontes de logs coletadas (qual telemetria é ingerida e que a coleta é contínua), regras implantadas (cada uma mapeada para uma técnica ATT&CK e obrigação com um proprietário nomeado), prova de acionamento (regras acionadas em eventos reais ou emulados e alertas alcançaram os respondentes), histórico de mudanças (quem alterou uma regra, quando e por que), e um relatório de cobertura datado (cobertura pontual com uma data para que a tendência seja provável).

Como uma agência federal deve medir o tempo de um conselho da CISA para uma detecção implantada?

Acompanhe quatro etapas por conselho: conselho publicado, lógica de detecção escrita ou obtida, regra traduzida e implantada no SIEM da agência, e regra validada com prova de acionamento. Defina uma meta de agência para a janela completa. Registre o ID de cada conselho, técnicas cobertas, IDs de regras, data de implantação e data de validação. Esse registro é auditável.

O MITRE ATT&CK é exigido por diretrizes de cibersegurança federais?

Nenhuma diretriz federal exige o MITRE ATT&CK pelo nome. O ATT&CK organiza as evidências de detecção para que a cobertura seja mensurável e as lacunas de técnica sejam nomeáveis através de diretrizes. Um comprador federal que pode produzir as cinco classes de evidências (fontes de logs, regras implantadas, prova de acionamento, histórico de mudanças, cobertura datada) é defensável contra auditorias independentemente de qual diretiva se aplique.

Uma auditoria MITRE ATT&CK por engenheiros do SOC Prime avalia a visibilidade e a capacidade de detecção em todo o SIEM ou EDR da agência e retorna as lacunas com recomendações.

Contate Vendas

Leitura relacionada

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Articles