ข้ามไปที่เนื้อหา

Detection Rules

Use Case Summary

อนุญาตให้นักวิเคราะห์และวิศวกรด้านการตรวจจับสามารถค้นหาและกรอง detection rules (กฎการตรวจจับ) ของ Recorded Future (YARA, Snort, Sigma) ได้อย่างรวดเร็ว โดยอิงจากผู้ก่อภัยคุกคาม มัลแวร์ เทคนิค MITRE ATT&CK วันที่สร้าง หรือเอนทิตีที่กำหนดไว้ใน Threat Map ผลลัพธ์สามารถดูได้ในเทอร์มินัลหรือบันทึกเป็นไฟล์กฎแต่ละรายการสำหรับการนำไปใช้งาน

Issue

ในระหว่างการล่าภัยคุกคาม (threat hunting) หรือการตอบสนองต่อเหตุการณ์ (incident response) นักวิเคราะห์ต้องการเข้าถึง detection rules ที่เกี่ยวข้องได้อย่างรวดเร็วและตรงเป้าหมาย การค้นหาด้วยตนเองข้ามแพลตฟอร์มหรือในที่เก็บกฎขนาดใหญ่นั้นใช้เวลานาน และทำให้ยากต่อการจัดความสอดคล้องของกฎกับภัยคุกคามที่กำลังดำเนินอยู่ ผู้ก่อภัยคุกคามที่มีความสำคัญสูง หรือเทคนิคต่างๆ

Solution

ค้นหา กรอง และดึง detection rules โดยตรงใน PS Banshee โดยใช้คำสั่ง banshee rules กรองตามประเภทกฎ ผู้ก่อภัยคุกคาม ตระกูลมัลแวร์ เทคนิค ATT&CK และอื่นๆ ใช้การกรองผ่าน Threat Map (--threat-actor-map, --threat-malware-map) เพื่อมุ่งเน้นการค้นหาไปยังภัยคุกคามที่เกี่ยวข้องกับองค์กร ใช้ --limit เพื่อดึงกฎได้สูงสุด 1,000 รายการ และสามารถบันทึกไฟล์กฎเพื่อนำไปใช้งานได้อย่างรวดเร็วในเวิร์กโฟลว์ของ SIEM, IDS/IPS หรือวิศวกรรมการตรวจจับ