Перейти к содержимому
Правило корреляции

MITRE ATT&CK: Несколько тактик на одном хосте

Корреляционное правило модуля MITRE: инцидент при использовании техник из 4 и более разных тактик ATT&CK на одном хосте — признак развивающейся многоэтапной атаки.

Корреляционное правило второго уровня из модуля MITRE. Создаёт инцидент, когда на одном хосте сработали техники, относящиеся к 4 и более разным тактикам MITRE ATT&CK, — признак развивающейся многоэтапной атаки, а не единичного срабатывания.

Как работает

  • Источник: риск-индекс платформы .smos_risk-*, куда правила детектирования модуля MITRE записывают срабатывания с оценкой риска.
  • Логика: оценки срабатываний взвешиваются по достоверности правила (fidelity low/medium/high → 0.5/0.75/1), считается число уникальных тактик и суммарный риск-балл по хосту; порог — 4 и более тактик.
  • Расписание: каждые 5 минут (3-59/5 * * * *); троттлинг — 5 минут.

В карточке инцидента: хост, список тактик и техник, суммарный риск-балл.

Требования

  • Smart Monitor: >=6.1
  • Установленный модуль MITRE: правило коррелирует срабатывания правил детектирования, наполняющих риск-индекс .smos_risk-*; без них инцидентов не будет.
  • Справочники не требуются.

Установка

  1. Загрузите архив sm_rule_ma_detect_many_tactics_on_host-<версия>.zip в меню «Управление контентом» и установите задачу.
  2. Порог числа тактик меняется в тексте запроса.

Поток данных

Данные
.smos_risk-*
Правило корреляции
MITRE ATT&CK: Несколько тактик на одном хосте
Разработчик
VolgaBlob
Категория
Безопасность · Обнаружение угроз
Тип
Правило корреляции
Задание Планировщика задач с активными действиями
Стоимость
Бесплатно
Лицензия
Apache 2.0
Связанные модули