Виявлення на основі ATT&CK для федеральних агентств

Виявлення на основі ATT&CK для федеральних агентств

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Стежити

Виявлення на основі ATT&CK для федерального агентства – це практика розгортання правил виявлення, пов’язаних з техніками MITRE ATT&CK, переведення цих правил на власну SIEM агентства та вимірювання покриття, так що агентство може створити аудиторські докази того, що виявлення працює.

Федеральні агентства діють відповідно до виконавчих наказів, меморандумів OMB та цілей продуктивності, які вказують на один оперативний результат: виявляти техніки противника в телеметрії агентства та надавати докази, що виявлення працює.

Три компоненти забезпечують цей результат. Джерело вмісту для виявлення, пов’язане з ATT&CK, надає правила. Шар перекладання перетворює кожне правило на рідну мову запитів розгорнутої SIEM агентства, будь то Microsoft Sentinel, Splunk або Elastic. Петля вимірювання покриття доводить, які техніки ATT&CK покриті, які – ні, і коли покриття було востаннє перевірено.

Без усіх трьох компонентів агентство має або виявлення, яке не може довести, або доказ, з яким не може вжити дій. Ця сторінка зіставляє федеральні настанови з вимогами до виявлення та дає федеральному покупцю питання, які можна задавати будь-якому постачальнику вмісту виявлення.

Які інструменти допомагають швидко впровадити виявлення на основі ATT&CK у федеральному агентстві?

Три категорії інструментів реалізують виявлення на основі ATT&CK у федеральному агентстві: джерело вмісту для виявлення, шар перекладання та петля вимірювання покриття. Кожна може надходити від постачальника, з відкритого джерела чи від внутрішньої інженерії. Федеральний покупець повинен оцінити кожну окремо, оскільки кожна може надходити від різного постачальника.

КомпонентФункціяНейтральні приклади
Джерело вмісту для виявлення, пов’язане з ATT&CKПопередньо написані правила виявлення, кожне пов’язане з технікою MITRE ATT&CKSOC Prime Prime Hunt, Sigma правила спільноти, підписи виявлення CISA, нативні контент-паки від Microsoft Sentinel, Splunk, Elastic
Шар перекладанняПеретворює логіку виявлення в мову запитів, на якій працює SIEM агентстваSOC Prime Uncoder, Sigma CLI, ручне портовання правил
Петля вимірювання покриттяКарта, які техніки ATT&CK мають розгорнуті, перевірені виявлення, а які – ніMITRE ATT&CK Navigator, власні теплові карти ATT&CK, інформаційні панелі покриття від постачальників

Одне джерело вмісту не є здатністю виявлення, а один інструмент перекладання не є покриттям. Петля вимірювання з’єднує обидва, щоб надати докази, які аудитор або генеральний інспектор можуть перевірити.

Джерело вмісту для виявлення. Бібліотека правил, пов’язаних з техніками MITRE ATT&CK ідентифікаторами, створена та підтримувана з частотою, яка підтримує актуальність перед загрозами. Джерела включають внутрішню інженерію виявлення команди, що пишуть правила у Sigma, потоки вмісту, надані постачальником, такі як SOC Prime‘s платформа вмісту для виявлення, спільнота відкритих правил Sigma та власний репозиторій ATT&CK MITRE.

Шар перекладання. Перетворює правила з портативного формату в рідний синтаксис запитів SIEM агентства. Для Microsoft Sentinel це означає KQL. Для Splunk, SPL. Для Elastic, KQL або EQL. Uncoder від SOC Prime обробляє цей переклад на різних платформах. Альтернативами є ручне перетворення та інструменти імпорту, нативні для платформи, хоча вони потребують праці для кожного правила, яка ускладнюється зі зростанням обсягу правил.

Петля вимірювання покриття. Карта розгорнутих правил повертається до матриці ATT&CK і визначає прогалини в техніках. ATT&CK Navigator від MITRE – безкоштовний, широко використовуваний інструмент для цього візуалізації. Петля є тим, де виникають п’ять класів доказів, які шукає генеральний інспектор.

Ці п’ять класів доказів є наскрізною лінією цієї сторінки.

#Клас доказівЩо це доводить
1Зібрані джерела журналівЯка телеметрія отримана, з яких систем, і що колекція продовжується безперервно
2Розгорнуті правилаКожне правило виявлення пов’язане з технікою ATT&CK та зобов’язанням, яке воно підтримує, з названим власником
3Доказ активаціїПравила активувалися на реальних або емульованих подіях, і попередження дійшли до реагуючих
4Історія змінХто змінив правило, коли і чому, з контролем версій та історією огляду
5Звіт про покриття з датоюПокриття на певний час з датою, так що тренд і актуальність можна довести

Постачальник може надавати джерело вмісту та шар перекладання. Петля вимірювання часто вимагає від агенції налаштування власної звітності з експортів ATT&CK Navigator, інформаційних панелей SIEM або аналітики покриття від третіх сторін. Петля вимірювання – компонент, якого найчастіше бракує агентствам.

Аудит даних лише для читання Prime Hunt представляє карти джерел журналів, які агенція вже збирає для ATT&CK, і перелічує техніки без телеметрії позаду них. read-only data audit maps the log sources an agency already collects to ATT&CK and lists the techniques with no telemetry behind them.

Зв’яжіться з відділом продажів

Як настанови, що стосуються загроз, від CISA та NSA перетворюються на вимоги до виявлення?

Федеральні настанови передбачають результати, а не конкретні інструменти виявлення. CISA, часто спільно з NSA, публікує поради та настанови, які визначають, що агентства повинні досягти у виявленні та моніторингу. Позначення кожного документа з настановами на здатність виявлення, яку воно передбачає, а потім на докази, які ця здатність створює, дає програмному менеджеру відстежувану лінію від директиви до операційного доказа.

НастановаПередбачена здатність виявленняКлас доказів
OMB M-26-14 (22 травня 2026 року, скасовує M-21-31)Збір журналів, виміряний за інформаційною системою на п’ятирівневій моделі зрілості журналювання, рівень 0 до рівня 4Зібрані джерела журналів
EO 14144 (16 січня 2025 року) з поправками EO 14306 (6 червня 2025 року)Ідентифікація загрози для всього федерального підприємства: мисливство за загрозами CISA та дані про виявлення на кінцевих точках агентства (EO 14144 Sec. 3(c), перейменований Sec. 3(a) в EO 14306)Розгорнуті правила, доказ активації
Найкращі практики CISA для прив’язки до MITRE ATT&CK (v2.0, січень 2023 року) та інструмент Decider toolСтруктуроване приписування технік ATT&CK на розгорнутих виявленняхРозгорнуті правила (прив’язані до ATT&CK)
Кросс-секторальний CPG 2.0 CISA (11 грудня 2025 року)Базові цілі продуктивності для виявлення та реагування, включаючи функцію “Керування”, додану у версії 2.0Розгорнуті правила, звіт про покриття з датою
NIST SP 800-61 Rev 3 (остаточна, 3 квітня 2025 року, CSF 2.0 community profile)Ланцюжок доказів “Виявлення-до-реагування” за CSF 2.0Доказ активації, історія змін
Спільні кібербезпекові поради CISA/NSAПокриття технік ATT&CK проти названих акторів і кампанійРозгорнуті правила проти названих технік

Один рядок несе всю таблицю: настанови, орієнтовані на загрози, передбачають розгорнуті виявлення, пов’язані з ATT&CK, проти телеметрії агентства, а п’ять класів доказів підтверджують, що здатність існує.

Меморандум OMB від 22 травня 2026 року замінив рівні зрілості EL0 через EL3 у M-21-31 на оновлену структуру логування та видимості. Меморандум доручив CISA розробити архітектуру висхідної референції під новою структурою. Агентства, які створили програми логування навколо старих рівнів, повинні перевірити поточну позицію згідно з меморандумом 2026 року.

MITRE ATT&CK не є обов’язковим згідно з жодними з цих директив. Вона організовує докази так, що покриття вимірюване, а прогалини у техніках можуть бути названі у всіх них. Федеральний покупець, який може створити п’ять класів доказів, оборонний незалежно від того, яка конкретна директива застосовується.

Як закрити прогалини APT-технік, якщо не можна швидко найняти перевірених інженерів виявлення?

Придбати шар комодиті, розробити шар, специфічний для агентства.

Чому наймання у федеральній сфері відстає

Інженерія виявлення у федеральному агентстві має обмеження, з якими не стикаються комерційні команди. Вимоги до допуску звужують пул для найму. Термін установки розтягується перед тим, як новий наймит зможе працювати з виробничими системами. Плинність кадрів вимагає повторного найму та перезапуску, що ускладнює затримку.

Закуповка товарного шару

Товарні TTP, техніки, спільні для груп APT та злочинних акторів на загальних платформах, публікуються дослідниками загроз та переведені на платформи SIEM постачальниками незалежно від контентних джерел. Агентство, що працює на Microsoft Sentinel, Splunk, чи Elastic Security по різних напрямках місії може скористатися попередньо написаною, попередньо пов’язаною логікою виявлення для товарних технік, замість написання окремих правил для кожної мови запитів.

Де перевірені інженери додають цінність

Тоді інженери з допуском агентства зосереджуються на тому, що можуть зробити лише вони:

  • Логіка виявлення проти засекреченої інформації про загрози та специфічної для агентства телеметрії.
  • Налаштування джерел контенту проти джерел журналів агентства та базового поведінки. Попередньо написаний контент дає хибнопозитиви, поки не буде налаштований під середовище.
  • Валідація. Кожне правило, куплене чи розроблене, вимагає доказу активації в середовищі агентства перед тим, як його вважають розгорнутим. Правило, яке розбирається, не є правилом, яке активується.
  • Операційна реакція. Виявлення без реакції – це інформаційна панель. Перевірені аналітики розслідують, зупиняють і усувають наслідки.

Підписка на джерело вмісту для виявлення перетворює частину змінної проблеми найму в фіксовані операційні витрати, перенаправляючи голову на розслідування, налаштування специфічне для середовища, валідацію та реагування на інциденти, замість створення виявлень, які ширша спільнота вже написала та випробувала.

Добір джерел контенту збільшує можливості інженерії виявлення. Він не замінює перевірений персонал і не усуває потребу в валідації та налаштуванні. Будь-яке твердження постачальника, що добір контенту усуває етап валідації, заслуговує на перевірку.

Як швидко порада повинна стати розгорнутим виявленням?

Виміряйте час від поради CISA або NSA до валідації, активованого виявлення у власній SIEM агентства. Це вікно є метрикою, і кожне федеральне агентство має бути в змозі звітувати його для своїх найновіших порад. Для порівняння, SOC Prime публікує SLA на 24 години для вмісту виявлення проти нових загроз.

КрокДіяВласник
1Порада опублікована (CISA, NSA, чи сектор ISAC)Зовнішній
2Логіка виявлення створена або отримана, що охоплює названі техніки ATT&CKДжерело вмісту або внутрішній інженер
3Правило перекладено на мову запитів SIEM агентства та розгорнутоШар перекладання або внутрішній інженер
4Правило підтверджене: доказ активації проти емульованих або реальних подійАгентство (завжди)

Вікно має три сегменти:

  • Правило створене або отримане для техніки, яку називає порада.
  • Правило переводиться в рідну мову запитів SIEM агентства.
  • Правило перевіряється проти телеметрії агентства для підтвердження, що воно активується і не створює неприйнятне об’єм хибно-позитивних виявлень.

Кожен сегмент є незалежно вимірюваним, і вузьке місце змінюється в залежності від агентства. Деякі джерела правил швидко, але відчувають нестачу перекладацької потужності для свого конкретного діалекту SIEM. Інші швидко перекладають, але не мають валідаційної інфраструктури.

Постачальник вмісту для виявлення скорочує кроки 2 та 3. Крок 4 залишається відповідальністю агентства незалежно від походження вмісту. Покупець, оцінюючи швидкість постачальника, повинен запитати, які з цих трьох сегментів покриває заявлена часові рамки, а які – ні.

Відстежуйте повне вікно для кожної поради. Встановіть ціль агентства. Звітуйте про це. Кожна порада створює запис з датою: ID поради, охоплені техніки, ID правил, дата розгортання, дата валідації. Цей запис може бути перевірено та демонструє, що захист, орієнтований на загрози агентства, є актуальним.

Що має запитати федеральний покупець постачальника вмісту виявлення про модель розгортання, обробку даних і ланцюжок постачання?

Ці питання стосуються кожного постачальника вмісту виявлення, включаючи SOC Prime. Відповіді є входами для перевірки, а не відмінними характеристиками маркетингу.

Модель розгортання

AskЧому це важливо
Яка модель хостингу? Хмара, локально, гібридна?Визначає, чи може платформа працювати в межах мережевого бар’єра агенції
Яка мережна підключення вимагає платформа?Вимоги до вихідного з’єднання впливають на розміщення в сегментованих або обмежених мережах
Який доступ вимагає платформа до SIEM агентства або інфраструктури журналів?Область доступу визначає радіус ураження, якщо постачальник скомпрометований
Як надаються та застосовуються оновлення вмісту виявлення?Методи push vs. pull, частота та механізм інтеграції оновлень

Обробка даних

AskЧому це важливо
Які дані обробляє платформа? Лише вміст виявлення, чи телеметрія агентства?Визначає класифікацію даних, яку повинен обробляти платформу
Чи вимагає платформа необроблених даних журналу, чи вона працює лише з метаданими?Зменшує чутливість того, до чого може торкатися постачальник
Де обробляються та зберігаються дані? Яка юрисдикція?Впливає на вимоги до суверенітету даних та управління записами
Як дані агенства відокремлені від інших клієнтів?Архітектура багатозалежності визначає, чи можлива перехресна експозиція

Ланцюжок постачання та походження

AskЧому це важливо
Як створюється вміст виявлення? Ким? Яка перевірка застосовується до авторів?Джерело правил визначає рівень довіри та ступінь ризику ланцюга постачання
Який процес перевірки та валідації проходить контент перед доставкою?Рівень хибно-позитивних та якість виявлення залежить від QA на верхньому рівні
Який запис походження супроводжує кожне правило виявлення?Відстежуваність від розгорнутого правила до автора та запису огляду
Чи публікує постачальник специфікацію матеріалів програмного забезпечення?Доступність SBOM є базовою для прозорості ланцюга постачання

Нейтральні рамки для оцінки відповідей постачальника: NIST SP 800-161 Rev. 1 Update 1 (управління ризиками ланцюга постачання кибербезпеки), мінімальні елементи SBOM та Форма свідоцтва про безпечну розробку програмного забезпечення CISA, яка залишається доступною, хоча OMB M-26-05 (23 січня 2026 року) скасував загальнодержавну вимогу збирати її.

Стан дозволу

AskЧому це важливо
Статус дозволу FedRAMP та рівень впливу?Визначає, чи може платформа обробляти федеральні дані на потрібному рівні впливу
Чи є агентство специфічне авторизація для роботи?ATO, наданий іншим агентством, має лише інформаційний характер, а не передається

Покупець повинен перевірити статус дозволу безпосередньо через ринок FedRAMP або авторизаційне агентство, а не покладатися лише на заяви постачальника.

Каденція оновлень та цикл життя

AskЧому це важливо
Як часто публікується новий контент виявлення?Актуальність охоплення проти нових технік
Які часові рамки від публікації техніки до доступного виявлення, і які сегменти вони охоплюють?Визначає обсяг заявленої швидкості постачальника для вікна поради до виявлення
Як постачальник вилучає або оновлює застарілі правила?Гігієна життєвого циклу правил та контроль за відхиленнями
Яке сповіщення отримує клієнт, коли змінюється розгорнуте правило?Видимість контролю змін для власного аудиторського шляху агенства

Ці питання є перевіркою належності. Постачальник, який не може чітко на них відповісти, є ризиком, який агенція приймає без вимірювання.

Де це твердження не дійсне

Ця сторінка адресована некласифікованим федеральним середовищам зі стандартним з’єднанням.

Не в обсязі:

СередовищеЧому воно виключене
Класифіковані мережіДобір вмісту виявлення в класифікованих середовищах вимагає можливостей, які не перевірені для будь-якого з постачальників, зазначених на цій сторінці
Від’єднані або роз’єднані операціїЖоден постачальник не може доставити вміст виявлення в роз’єднаних середовищах, про що зазначено тут
Унікальна телеметрія агенстваАгенції з джерелами телеметрії поза стандартним парсингом журналів SIEM можуть вимагати логіку виявлення, яку не надають зовнішні джерела контенту

Агенції, які працюють під специфічною для середовища акредитацією, такою як IL4, IL5 або IL6 рівні впливу під DoD, повинні перевірити статус авторизації будь-якого постачальника у відповідності до акредитації, що вимагає їхнє середовище. Питання покупця з попереднього розділу все ще застосовуються, але пороги для прийнятних відповідей вищі.

Модель з трьох компонентів (джерело контенту, шар перекладання, петля вимірювання) застосовується в кожному середовищі. Питання полягає в тому, чи може конкретний постачальник поставити у класифікованому або роз’єднаному середовищі, що перевіряє покупець безпосередньо з постачальником та з авторизуючим офіційним.

FAQ

Які інструменти можуть допомогти швидко впровадити виявлення на основі ATT&CK у федеральному агентстві?

Три категорії інструментів: джерело вмісту для виявлення, прив’язане до ATT&CK, шар перекладання, що перетворює правила на мову запитів SIEM агентства, та петля вимірювання покриття, яка картографує розгорнуті виявлення на техніки ATT&CK. Кожна може бути надана постачальником, з відкритого джерела або створена власними силами. Петля вимірювання – компонент, якого найчастіше бракує агентствам.

Чи можна довіряти контенту виявлення, отриманому зі спільноти у федеральному середовищі?

Довіра залежить від трьох факторів: походження (хто написав правило і під яку перевірку воно потрапило), огляд (яку валідацію правило пройшло перед доставкою) та валідація у власному середовищі агентства (доказ, що правило активується на телеметрії агентства без неприйнятних хибнопозитивів). Походження правила є входом до ризику, а не дискваліфікатором. Федеральні покупці повинні запитувати кожного постачальника, включаючи платформи зі спільноти, який запис походження супроводжує кожне правило.

Які докази шукає генеральний інспектор у федеральній програмі виявлення?

П’ять класів доказів: зібрані джерела журналів (яка телеметрія отримана і що колекція ведеться безперервно), розгорнуті правила (кожне пов’язане з технікою ATT&CK і зобов’язанням з названим власником), доказ активації (правила активувалися на реальних або емульованих подіях, і попередження досягли реагуючих), історія змін (хто змінив правило, коли і чому), і звіт про покриття з датою (покриття на певний момент часу з датою, так що тренд можна довести).

Як федеральне агентство має вимірювати час з поради CISA до розгорнутого виявлення?

Відстежуйте чотири кроки для кожної поради: порада опублікована, створена або отримана логіка виявлення, правило перекладене і розгорнуте до SIEM агентства, і правило підтверджене з доказом активації. Встановіть ціль агентства для всього вікна. Записуйте ID кожної поради, охоплені техніки, ID правил, дату розгортання та дату валідації. Цей запис може бути перевірено.

Чи вимагаються MITRE ATT&CK федеральними директивами кібербезпеки?

Жодна федеральна директива не вимагає MITRE ATT&CK на ім’я. ATT&CK організовує докази виявлення, так що покриття вимірюване, а прогалини у техніках можуть бути названі у всіх директивах. Федеральний покупець, який може створити п’ять класів доказів (джерела журналів, розгорнуті правила, доказ активації, історію змін, покриття з датою) є оборонним під час аудиту незалежно від того, яка директива застосовується.

Аудит MITRE ATT&CK від інженерів SOC Prime оцінює видимість та здатність до виявлення по всьому SIEM або EDR агентства і повертає прогалини з рекомендаціями.

Зв’яжіться з відділом продажів

Додаткова література

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles