"Chúng ta có QRadar" và "QRadar sẽ bắt được vụ này" là hai khẳng định khác nhau. Trên hệ thống này, QRadar phát hiện kỹ thuật ồn ào rất nhanh, nhưng hoàn toàn không thấy các kỹ thuật lặng lẽ, vì đường ống telemetry từ máy chủ chưa bao giờ gửi các sự kiện đó đi. Anh chị không chọn khoảng hở này. Cấu hình mặc định đã chọn thay anh chị.
| Kỹ thuật ATT&CK | Kết quả | MTTD | Lý do (đo được, không giả định) |
|---|---|---|---|
| T1110.001 Brute Force: Password Guessing hydra, SSH, 5×7 cặp tài khoản/mật khẩu, 0 cặp hợp lệ |
CÓ CẢNH BÁO | 5.39 s | sshd ghi "Failed password" vào authpriv → rsyslog → QRadar. QRadar tự phân loại sự kiện ("User failed to login to SSH, incorrect password"), tách đúng IP thật của máy tấn công (192.168.99.50), nguồn log LinuxServer @ victim-ubuntu. 7 sự kiện. |
| T1046 Network Service Discovery quét TCP bằng nmap, cổng 1 đến 1000 |
BỎ LỌT | không có | Lần quét đã chạy và thấy cổng 22 mở. QRadar nhận 0 sự kiện từ lần quét này. Quét cổng không sinh ra syslog nào trên máy chủ, và không có cảm biến mạng (NIDS) nào đẩy dữ liệu vào QRadar. Không có gì để phát hiện vì không có gì được gửi tới. |
| T1486 Data Encrypted for Impact 6 tệp bị đổi tên thành .LOCKED |
BỎ LỌT | không có | Sáu tệp đã bị mã hóa/đổi tên thật. QRadar nhận 0 sự kiện. Telemetry toàn vẹn tệp (auditd/FIM) không hoạt động trên máy chủ, nên việc mã hóa không để lại dấu vết nào trong syslog. Console không thể hiển thị thứ nó chưa bao giờ nhận được. |
Chúng tôi chạy lát cắt tương ứng khi có yêu cầu. Anh chị chọn kỹ thuật mà mình thực sự lo ngại. Chúng tôi chạy lại kỹ thuật đó trên môi trường thử, với một bản dựng khớp với hệ thống của anh chị, rồi gửi lại bản kết quả một trang: cái gì bật cảnh báo, luật nào, thời gian phát hiện đo được, cái gì im lặng và vì sao.
Việc này chạy trong lab của chúng tôi. Không có gì chạm vào môi trường của anh chị, không ai được cấp quyền truy cập, không dữ liệu nào rời khỏi phía anh chị, và không cần ký gì để nhận kết quả.
Mỗi lần chỉ chạy một yêu cầu, nên bắt đầu sớm hay muộn tùy vào việc đang có gì trên môi trường thử. Nếu kết quả hữu ích, bước tiếp theo là một hợp đồng có trả phí; nếu không, anh chị chỉ mất một email.
Báo cáo độ phủ của anh chị nói hệ thống đã được bảo vệ trước các kỹ thuật này. Hai trong ba kỹ thuật không để lại dấu vết nào trên console. Cách sửa không phải là thêm luật, mà là đo xem cái gì thực sự bật cảnh báo, bịt các khoảng hở telemetry (auditd, phát hiện qua mạng), rồi đo lại. Chạy lại → khoảng hở → tinh chỉnh → chạy lại.
Chúng tôi nạp cho cảm biến mạng 51.937 luật phát hiện rồi chạy lại lần quét cổng. Số luật bật lên: 0. Thêm một luật ngưỡng viết riêng cho việc này, lần quét hiện cảnh báo sau 3,3 giây. Số luật đã nạp không phải là độ phủ. "Đã bật 51.937 luật" và "lần quét đã bị phát hiện" là hai khẳng định không liên quan gì đến nhau, cho tới khi anh chị chạy lại kỹ thuật đó và quan sát.
| Kỹ thuật ATT&CK | Vol.2 | Cách sửa đã áp dụng | Vol.2.1 | MTTD |
|---|---|---|---|---|
| T1046 Network Service Discovery |
BỎ LỌT | Thêm cảm biến mạng (Suricata) trên phân đoạn bị quét → cảnh báo được chuyển tiếp tới QRadar qua syslog. | CÓ CẢNH BÁO | 3.27 s |
| T1486 Data Encrypted for Impact |
BỎ LỌT | Bật ghi audit thao tác ghi tệp trên máy chủ (auditd + luật watch) → sự kiện syscall được chuyển tiếp tới QRadar. | CÓ CẢNH BÁO | gần thời gian thực* |
Con số này đến từ môi trường thử của chúng tôi, và nó mô tả bản dựng đó, không phải hệ thống đang chạy của anh chị. Nếu anh chị muốn chạy đúng việc này trên một bản dựng SIEM mà anh chị quan tâm, toàn bộ các bậc làm việc đã được viết ra kèm giá, gồm cả những việc chúng tôi sẽ không làm.
Cách làm việc với chúng tôi · support@atkvn.com
Bậc đầu tiên trên thang đó miễn phí và chỉ cần một hostname, một cửa ngõ công khai mà anh chị đã có sẵn nhận định về nó. Anh chị không cần là chủ của hostname đó. Bậc này đo mật mã chứ không đo khả năng phát hiện, nhưng anh chị không tốn gì để xem chúng tôi viết thế nào, và trang mẫu đã được công bố.