La rilevazione basata su ATT&CK per un’agenzia federale è la pratica di implementare regole di rilevamento mappate alle tecniche MITRE ATT&CK, traducendo quelle regole nel proprio SIEM dell’agenzia e misurando la copertura in modo che l’agenzia possa produrre prove verificabili che il rilevamento stia funzionando.
Le agenzie federali operano sotto ordini esecutivi, memorie OMB e obiettivi di prestazione che puntano a un unico risultato operativo: rilevare le tecniche avversarie contro la telemetria dell’agenzia e produrre prove che la rilevazione stia funzionando.
Tre componenti forniscono quel risultato. Una fonte di contenuto di rilevamento mappato su ATT&CK fornisce le regole. Un livello di traduzione converte ciascuna regola nel linguaggio di query nativo del SIEM implementato dall’agenzia, che sia Microsoft Sentinel, Splunk o Elastic. Un ciclo di misurazione della copertura dimostra quali tecniche ATT&CK sono coperte, quali no e quando la copertura è stata convalidata l’ultima volta.
Senza tutti e tre, un’agenzia ha o rilevazione di cui non può provare l’efficacia, o prova su cui non può agire. Questa pagina mappa la guida federale ai requisiti di rilevamento e offre a un acquirente federale le domande da porre a qualsiasi fornitore di contenuti di rilevamento.
Quali strumenti aiutano a implementare rapidamente la rilevazione basata su ATT&CK in un’agenzia federale?
Tre categorie di strumenti implementano la rilevazione basata su ATT&CK in un’agenzia federale: una fonte di contenuti di rilevamento, un livello di traduzione e un ciclo di misurazione della copertura. Ognuno può provenire da un fornitore, da fonti open source o dall’ingegneria interna. Un acquirente federale dovrebbe valutare ciascuno indipendentemente perché ciascuno può provenire da un fornitore diverso.
| Componente | Funzione | Esempi neutrali |
|---|---|---|
| Fonte di contenuti di rilevamento mappata su ATT&CK | Regole di rilevamento pre-scritte, ciascuna mappata a una tecnica MITRE ATT&CK | SOC Prime Prime Hunt, Sigma regole della comunità, firme di rilevamento CISA, pacchetti di contenuti nativi da Microsoft Sentinel, Splunk, Elastic |
| Livello di traduzione | Converte la logica di rilevamento nel linguaggio di query che il SIEM dell’agenzia esegue | SOC Prime Uncoder, Sigma CLI, conversione manuale delle regole |
| Ciclo di misurazione della copertura | Mappa quali tecniche ATT&CK hanno rilevazioni implementate e convalidate e quali hanno lacune | MITRE ATT&CK Navigator, heatmap ATT&CK personalizzate, dashboard di copertura dei fornitori |
Una fonte di contenuti da sola non è capacità di rilevamento, e uno strumento di traduzione da solo non è copertura. Il ciclo di misurazione collega i due per fornire prove verificabili da un revisore o ispettore generale.
Fonte di contenuti di rilevamento. Una libreria di regole mappate a MITRE ATT&CK ID delle tecniche, create e mantenute a un ritmo che tiene il passo con l’attività delle minacce pubblicate. Le fonti includono ingegneria di rilevamento interna squadre che scrivono regole in , flussi di contenuti forniti dal fornitore come Sigma, la piattaforma di contenuti di rilevamento di SOC Primes, la comunità di regole open-source Sigma e il repository ATT&CK di MITRE.
Livello di traduzione. Converte le regole da un formato portatile nella sintassi di query nativa del SIEM dell’agenzia. Per Microsoft Sentinel significa KQL. Per Splunk, SPL. Per Elastic, KQL o EQL. L’Uncoder di SOC Prime gestisce questa traduzione attraverso piattaforme. Le conversioni manuali e gli strumenti di importazione nativi della piattaforma sono alternative, anche se comportano un costo di lavoro per regola che si accumula man mano che cresce il volume delle regole.
Ciclo di misurazione della copertura. Mappa le regole implementate alla matrice ATT&CK e identifica le lacune delle tecniche. Il MITRE ATT&CK Navigator è uno strumento gratuito e ampiamente utilizzato per questa visualizzazione. È nel ciclo che originano le cinque classi di prove cercate da un ispettore generale.
Quelle cinque classi di prove sono il filo conduttore di questa pagina.
| # | Classe di prova | Cosa prova |
|---|---|---|
| 1 | Fonti di log raccolte | Quale telemetria viene ingerita, da quali sistemi, e che la raccolta è continua |
| 2 | Regole implementate | Ogni regola di rilevamento mappata alla sua tecnica ATT&CK e all’obbligo che supporta, con un proprietario identificato |
| 3 | Prova di attivazione | Le regole si attivano su eventi reali o emulati e gli avvisi raggiungono i soccorritori |
| 4 | Cronologia delle modifiche | Chi ha modificato una regola, quando e perché, con controllo delle versioni e traccia di revisione |
| 5 | Rapporto di copertura datato | Copertura puntuale con una data, in modo che la tendenza e la valuta siano dimostrabili |
Un fornitore può fornire la fonte di contenuti e il livello di traduzione. Il ciclo di misurazione spesso richiede che l’agenzia configuri il proprio reporting da esportazioni ATT&CK Navigator, dashboard SIEM o analitiche di copertura di terze parti. Il ciclo di misurazione è il componente che le agenzie più comunemente mancano.
L’audit dati in sola lettura di Prime Hunt mappa le fonti di log che un’agenzia raccoglie già ad ATT&CK e elenca le tecniche senza telemetria dietro di esse. read-only data audit maps the log sources an agency already collects to ATT&CK and lists the techniques with no telemetry behind them.
Come si traducono le linee guida di difesa informate dalla minaccia di CISA e NSA in requisiti di rilevamento?
La guida federale prescrive risultati, non strumenti di rilevamento specifici. CISA, spesso insieme a NSA, pubblica avvisi e linee guida che definiscono ciò che le agenzie devono ottenere nel rilevamento e nel monitoraggio. Mappare ciascun documento guida alla capacità di rilevamento che implica, e poi alle prove che quella capacità produce, dà a un manager di programma una linea tracciabile dal direttivo alla prova operativa.
| Guida | Capacità di rilevamento implicita | Classe di prova |
|---|---|---|
| OMB M-26-14 (22 maggio 2026, revoca M-21-31) | Raccolta di log misurata per sistema informativo su un modello di maturità del logging a cinque livelli, Livello 0 a Livello 4 | Fonti di log raccolte |
| EO 14144 (16 gennaio 2025) come emendato da EO 14306 (6 giugno 2025) | Identificazione delle minacce nell’intero enterprise federale: caccia alle minacce di CISA e dati di rilevamento e risposta degli endpoint dell’agenzia (EO 14144 Sec. 3(c), ridisegnato Sec. 3(a) da EO 14306) | Regole implementate, prova di attivazione |
| CISA Migliori pratiche per la mappatura MITRE ATT&CK (v2.0, gennaio 2023) e lo strumento Decider tool | Attribuzione strutturata delle tecniche ATT&CK sulle rilevazioni implementate | Regole implementate (mappate su ATT&CK) |
| CISA Cross-Sector CPG 2.0 (11 dicembre 2025) | Obiettivi di performance base per rilevamento e risposta, inclusa la funzione Govern aggiunta nella versione 2.0 | Regole implementate, rapporto di copertura datato |
| NIST SP 800-61 Rev 3 (finale, 3 aprile 2025, profilo comunitario CSF 2.0) | Catena di prove da rilevamento a risposta secondo CSF 2.0 | Prova di attivazione, storia delle modifiche |
| Avvisi congiunti sulla cybersecurity CISA/NSA | Copertura delle tecniche ATT&CK contro attori noti e campagne | Regole implementate contro tecniche note |
Una linea supporta l’intero tavolo: la guida alla difesa informata delle minacce implica rilevamenti mappati su ATT&CK implementati contro la telemetria dell’agenzia, e le cinque classi di prove dimostrano che la capacità esiste.
Il memo OMB del 22 maggio 2026 ha sostituito i livelli di maturità EL0 attraverso EL3 dell’M-21-31 con un quadro di riferimento di logging e visibilità rivisto. Il memo ha incaricato CISA di produrre un’Architettura di Riferimento sul Logging secondo il nuovo quadro. Le agenzie che hanno costruito programmi di logging attorno ai vecchi livelli dovrebbero convalidare la posizione attuale rispetto al memo del 2026.
MITRE ATT&CK non è imposto da nessuna di queste direttive. Organizza le prove in modo che la copertura sia misurabile e le lacune delle tecniche siano nominabili su tutte. Un acquirente federale che può produrre le cinque classi di prove è difendibile indipendentemente dalla specifica direttiva applicabile.
Come chiudere le lacune delle tecniche APT quando gli ingegneri di rilevamento con nulla osta non possono essere assunti abbastanza velocemente?
Acquista il layer di rilevamento commodity. Costruisci il layer specifico dell’agenzia.
Perché il reclutamento federale di rilevamento è in ritardo
L’ingegneria di rilevamento in un’agenzia federale comporta vincoli che i team commerciali non affrontano. I requisiti di nulla osta restringono il bacino di assunzione. I tempi di integrazione si estendono prima che un nuovo assunto possa lavorare su sistemi di produzione. L’attrito forza un ciclo di ri-assunzione e ri-escalation che aumenta il ritardo.
Provenienza del layer commodity
Le TTP comuni, le tecniche condivise tra i gruppi APT e gli attori criminali su piattaforme comuni, sono pubblicate dai ricercatori sulle minacce e tradotte tra le piattaforme SIEM da fonti di contenuti neutre rispetto ai fornitori. Un’agenzia che gestisce Microsoft Sentinel, Splunk, o Elastic Security in diverse aree di missione può ottenere logiche di rilevamento pre-scritte e pre-mappate per le tecniche commodity piuttosto che redigere ciascuna regola in ciascun linguaggio di query.
Dove gli ingegneri con nulla osta aggiungono valore
Gli ingegneri con nulla osta dell’agenzia si concentrano quindi su ciò che solo loro possono fare:
- Logica di rilevamento contro l’intelligence delle minacce classificate e la telemetria specifica dell’agenzia.
- Regolazione dei contenuti provenienti dalle fonti rispetto alle fonti di log dell’agenzia e al comportamento di base. I contenuti pre-scritti producono falsi positivi finché non vengono regolati per l’ambiente.
- Validazione. Ogni regola, acquistata o costruita, richiede una prova di attivazione nell’ambiente dell’agenzia prima di essere considerata implementata. Una regola che viene analizzata non è una regola che si attiva.
- Risposta operativa. Il rilevamento senza risposta è una dashboard. Gli analisti con nulla osta indagano, contengono e provvedono alla mitigazione.
Un abbonamento a una fonte di contenuti di rilevamento converte parte di un problema di assunzione variabile in una spesa operativa fissa, reindirizzando il personale all’investigazione, alla regolazione specifica per l’ambiente, alla validazione e alla risposta agli incidenti piuttosto che ricreare rilevamenti che la comunità più ampia ha già scritto e testato.
Il sourcing dei contenuti aumenta la capacità di ingegneria di rilevamento. Non sostituisce il personale con nulla osta e non elimina la necessità di validazione e regolazione. Qualsiasi affermazione di un fornitore che il sourcing dei contenuti elimini la fase di validazione merita un’analisi approfondita.
Quanto velocemente dovrebbe diventare un avviso una rilevazione implementata?
Misurare il tempo da un avviso di CISA o NSA a una rilevazione convalidata e attivata nel SIEM dell’agenzia stessa. Quella finestra è la metrica, e ogni agenzia federale dovrebbe essere in grado di riportarla per i suoi avvisi più recenti. Per confronto, SOC Prime pubblica una SLA di 24 ore per i contenuti di rilevamento contro le minacce emergenti. 24-hour SLA for detection content against emerging threats.
| Passo | Azione | Proprietario |
|---|---|---|
| 1 | Avviso pubblicato (CISA, NSA o ISAC di settore) | Esterno |
| 2 | Logica di rilevamento redatta o ottenuta che copre le tecniche ATT&CK denominate | Fonte del contenuto o ingegnere interno |
| 3 | Regola tradotta nel linguaggio di query del SIEM dell’agenzia e implementata | Livello di traduzione o ingegnere interno |
| 4 | Regola convalidata: prova di attivazione contro eventi emulati o reali | Agenzia (sempre) |
La finestra ha tre segmenti:
- Una regola è redatta o ottenuta per la tecnica nominata nell’avviso.
- La regola è tradotta nel linguaggio di query nativo del SIEM dell’agenzia.
- La regola è convalidata contro la telemetria dell’agenzia per confermare che si attiva e non produce un volume inaccettabile di falsi positivi.
Ogni segmento è misurabile indipendentemente, e il collo di bottiglia varia per agenzia. Alcuni ricavano regole rapidamente ma mancano di capacità di traduzione per il loro specifico dialetto SIEM. Altri traducono rapidamente ma mancano di infrastruttura di validazione.
Un fornitore di contenuti di rilevamento comprime i passaggi 2 e 3. Il passo 4 rimane responsabilità dell’agenzia indipendentemente dall’origine del contenuto. Un acquirente che valuta qualsiasi affermazione di velocità di un fornitore dovrebbe chiedere quale di questi tre segmenti copre la timeline dichiarata e quale no.
Tieni traccia della finestra completa per avviso. Stabilisci un obiettivo per l’agenzia. Riporta contro di esso. Ogni avviso produce un record datato: ID avviso, tecniche coperte, ID regole di rilevamento, data di implementazione, data di convalida. Quel record è verificabile e dimostra che la postura di difesa informata alla minaccia dell’agenzia è attuale.
Cosa dovrebbe chiedere un acquirente federale a un fornitore di contenuti di rilevamento riguardo al modello di distribuzione, alla gestione dei dati e alla catena di fornitura?
Queste domande si applicano a ogni fornitore di contenuti di rilevamento, inclusa SOC Prime. Le risposte sono input di due diligence, non differenziatori di marketing.
Modello di distribuzione
| Ask | Perché è importante |
|---|---|
| Qual è il modello di hosting? Cloud, on-premises, ibrido? | Determina se la piattaforma può operare all’interno dei confini della rete dell’agenzia |
| Quale connettività di rete richiede la piattaforma? | Le richieste di connettività in uscita influenzano il posizionamento in reti segmentate o a accesso limitato |
| Quale accesso richiede la piattaforma all’infrastruttura SIEM o di log dell’agenzia? | L’estensione dell’accesso determina l’ampiezza dell’impatto in caso di compromissione del fornitore |
| Come vengono consegnati e applicati gli aggiornamenti dei contenuti di rilevamento? | Push vs. pull, frequenza e il meccanismo di integrità sugli aggiornamenti |
Gestione dei dati
| Ask | Perché è importante |
|---|---|
| Quali dati elabora la piattaforma? Solo contenuti di rilevamento, o anche telemetria dell’agenzia? | Determina la classificazione dei dati che la piattaforma deve gestire |
| La piattaforma richiede dati di log grezzi, o opera solo sui metadati? | Restringe la sensibilità di ciò che il fornitore può toccare |
| Dove sono elaborati e archiviati i dati? In quale giurisdizione? | Influisce sulla sovranità dei dati e sui requisiti di gestione dei record |
| Come sono segregati i dati dell’agenzia da quelli di altri clienti? | L’architettura multi-tenant determina se è possibile un’esposizione inter-tenant |
Catena di fornitura e provenienza
| Ask | Perché è importante |
|---|---|
| Come vengono redatti i contenuti di rilevamento? Da chi? Quale verifica si applica ai contributori? | La fonte delle regole determina il livello di fiducia e l’esposizione al rischio della catena di fornitura |
| Quale processo di revisione e validazione passano i contenuti prima della consegna? | Il tasso di falsi positivi e la qualità del rilevamento dipendono dal QA a monte |
| Quale record di provenienza accompagna ciascuna regola di rilevamento? | Tracciabilità dalla regola implementata all’autore e record di revisione |
| Il fornitore pubblica una distinta del materiale del software? | La disponibilità della SBOM è una base di trasparenza della catena di fornitura |
Quadri neutrali per valutare le risposte dei fornitori: NIST SP 800-161 Rev. 1 Update 1 (gestione del rischio della catena di fornitura della sicurezza informatica), elementi minimi della SBOM e attestazione dello sviluppo sicuro del software di CISA Modulo di Attestazione dello Sviluppo Sicuro del Software, che rimane disponibile sebbene OMB M-26-05 (23 gennaio 2026) abbia revocato il requisito di raccolta a livello governativo.
Posizionamento dell’autorizzazione
| Ask | Perché è importante |
|---|---|
| Stato dell’autorizzazione FedRAMP e livello di impatto? | Determina se la piattaforma può elaborare i dati federali al livello di impatto richiesto |
| Autorizzazione specifica per l’agenzia a operare? | Un ATO concesso da un’altra agenzia è informativo, non trasferibile |
Un acquirente dovrebbe verificare lo stato dell’autorizzazione direttamente attraverso il mercato FedRAMP o l’agenzia autorizzatrice piuttosto che affidarsi solo alle dichiarazioni del fornitore.
Frequenza degli aggiornamenti e ciclo di vita
| Ask | Perché è importante |
|---|---|
| Con quale frequenza vengono pubblicati nuovi contenuti di rilevamento? | Valuta la copertura contro tecniche emergenti |
| Qual è il tempo dal momento della pubblicazione della tecnica alla disponibilità del rilevamento, e quali segmenti copre? | Delimita un’affermazione di velocità di un fornitore rispetto alla finestra dall’avviso alla rilevazione sopra |
| Come il fornitore ritira o aggiorna le regole obsolete? | Igiene del ciclo di vita della regola e controllo della deriva |
| Quale notifica riceve il cliente quando cambia una regola implementata? | Visibilità del controllo delle modifiche per il proprio registro di controllo dell’agenzia |
Queste domande sono dovute diligenze. Un fornitore che non può rispondere chiaramente è un rischio che l’agenzia accetta senza misurazione.
Dove questo non si applica
Questa pagina riguarda ambienti federali non classificati con connettività di rete standard.
Fuori portata:
| Ambiente | Perché è escluso |
|---|---|
| Reti classificate | Il sourcing di contenuti di rilevamento in ambienti classificati richiede capacità non verificate per qualsiasi fornitore nominato in questa pagina |
| Operazioni a isola o scollegate | Nessuna capacità di un fornitore di fornire contenuti di rilevamento in ambienti scollegati è asserita qui |
| Telemetria unica dell’agenzia | Le agenzie con fonti di telemetria al di fuori della normale analisi dei log SIEM potrebbero richiedere una logica di rilevamento che nessuna fonte di contenuti esterna fornisce |
Le agenzie che operano in base ad accreditamenti specifici per l’ambiente come i livelli di impatto IL4, IL5 o IL6 sotto la DoD dovrebbero convalidare lo stato dell’autorizzazione di qualsiasi fornitore rispetto all’accreditamento specifico richiesto dal loro ambiente. Le domande degli acquirenti nella sezione precedente continuano ad applicarsi, ma le soglie per risposte accettabili sono più elevate.
Il modello a tre componenti (fonte di contenuti, livello di traduzione, ciclo di misurazione) si applica in ogni ambiente. Se un fornitore specifico può fornire in un ambiente classificato o scollegato è una domanda che l’acquirente verifica direttamente con il fornitore e con l’ufficiale autorizzativo.
FAQ
Quali strumenti possono aiutare a implementare rapidamente la rilevazione basata su ATT&CK in un’agenzia federale?
Tre categorie di strumenti: una fonte di contenuti di rilevamento mappata su ATT&CK, un livello di traduzione che converte le regole nel linguaggio di query del SIEM dell’agenzia e un ciclo di misurazione della copertura che mappa le rilevazioni implementate alle tecniche ATT&CK. Ognuno può essere fornito da un fornitore, open source o costruito internamente. Il ciclo di misurazione è il componente che le agenzie più comunemente mancano.
I contenuti di rilevamento di origine comune possono essere considerati affidabili in un ambiente federale?
La fiducia dipende da tre fattori: provenienza (chi ha redatto la regola e sotto quale verifica), revisione (quale validazione la regola ha passato prima della consegna) e convalida nell’ambiente dell’agenzia stessa (prova che la regola si attiva contro la telemetria dell’agenzia senza produrre falsi positivi inaccettabili). L’origine di una regola è un input di rischio, non un fattore di esclusione. Gli acquirenti federali dovrebbero chiedere a ogni fornitore, incluse le piattaforme di origine comune, quale record di provenienza accompagna ciascuna regola.
Quali prove cerca un ispettore generale in un programma di rilevamento federale?
Cinque classi di prove: fonti di log raccolte (quale telemetria è ingerita e che la raccolta è continua), regole implementate (ciascuna mappata a una tecnica ATT&CK e all’obbligo con un proprietario nominato), prova di attivazione (le regole si attivano su eventi reali o emulati e gli avvisi raggiungono i soccorritori), cronologia delle modifiche (chi ha modificato una regola, quando e perché), e un rapporto di copertura datato (copertura puntuale con una data in modo che la tendenza sia dimostrabile).
Come dovrebbe un’agenzia federale misurare il tempo da un avviso CISA a una rilevazione implementata?
Tieni traccia di quattro passaggi per avviso: avviso pubblicato, logica di rilevamento redatta o ottenuta, regola tradotta e implementata nel SIEM dell’agenzia, e regola convalidata con prova di attivazione. Stabilisci un obiettivo per l’agenzia per l’intera finestra. Registra l’ID di ogni avviso, le tecniche coperte, gli ID delle regole, la data di implementazione e la data di convalida. Quel record è verificabile.
MITRE ATT&CK è richiesto dalle direttive sulla sicurezza informatica federale?
Nessuna direttiva federale impone MITRE ATT&CK per nome. ATT&CK organizza le prove di rilevamento in modo che la copertura sia misurabile e le lacune delle tecniche siano nominabili attraverso le direttive. Un acquirente federale che può produrre le cinque classi di prove (fonti di log, regole implementate, prova di attivazione, cronologia delle modifiche, copertura datata) è difendibile dagli audit indipendentemente dalla direttiva applicabile.
Un Audit MITRE ATT&CK da parte degli ingegneri di SOC Prime valuta la visibilità e la capacità di rilevamento attraverso il SIEM o l’EDR dell’agenzia e restituisce le lacune con raccomandazioni.