Security Capsule SIEM показывает атаку как последовательность техник, а не набор отдельных срабатываний
Security Capsule SIEM помогает командам ИБ видеть развитие атаки в логике MITRE ATT&CK: какие техники уже проявились, на каком этапе находится активность и какой контекст необходимо проверить дальше.
Связка ATT&CK, корреляции, расследования, индикаторов компрометации, ретроспективного анализа и развития правил превращает матрицу из справочного материала в рабочий инструмент SOC.
ATT&CK-покрытие — это логика развития атаки
В SC SIEM автоматизированное выявление атак связывается с тактиками и техниками MITRE ATT&CK — от разведки и первоначального доступа до эксфильтрации и деструктивного воздействия.
Это позволяет смотреть на срабатывания не изолированно, а как на элементы одной цепочки: понять, что уже произошло, какие техники проявились и какие связанные признаки необходимо проверить.
От первоначального доступа до воздействия
Покрытие SC SIEM охватывает критически важные направления, с которыми SOC сталкивается в реальных сценариях атак.
Разведка и первоначальный доступ
Активное сканирование, фишинг и атаки на внешние сервисы удалённого доступа.
Выполнение и уклонение
Выполнение команд, Signed Binary Proxy Execution, отключение защиты и очистка журналов.
Закрепление и привилегии
Сценарии повышения привилегий, закрепления и развития контроля над системой.
Латеральное перемещение
RDP, SMB, SSH, WinRM и другие механизмы перемещения внутри периметра.
Эксфильтрация
Контроль сценариев вывода данных, включая использование веб-служб.
Деструктивное воздействие
Выявление сценариев уничтожения и шифрования данных.
Связанный контекст
Переход от одной техники к общей последовательности действий злоумышленника.
От правила корреляции — к единой картине атаки
Инциденты формируются коррелятором на основе правил, а дальнейший анализ продолжается в карточке инцидента, где доступно расследование, управление жизненным циклом и дополнительный контекст по угрозам.
- 01 События SC SIEM получает телеметрию из подключённых источников
- 02 Корреляция Правила сопоставляют события и формируют инцидент
- 03 ATT&CK-контекст Инцидент рассматривается через соответствующие тактики и техники
- 04 Расследование Связанные события, инциденты и IoC добавляются в хронологию
- 05 Обогащение Используются сведения об угрозах, ретроспектива и дополнительный контекст
- 06 Реагирование Аналитик принимает решение на основе полной картины расследования
Контекст расследования собирается в одном рабочем пространстве
Описание
Основная информация об инциденте и условиях его формирования.
Расследование
Хронологическая шкала со связанными событиями, инцидентами, IoC и комментариями.
Управление
Статусы, исполнители и другие элементы жизненного цикла инцидента.
Сведения об угрозах
Дополнительный контекст для проверки индикаторов и гипотез.
Покрытие можно развивать под конкретную инфраструктуру
SC SIEM не ограничивается базовым набором правил. В разделе «Корреляция» оператор может создавать новые правила, просматривать и редактировать существующие, отслеживать статистику срабатывания и использовать мастер создания правил корреляции.
Это позволяет адаптировать детектирование под специфику инфраструктуры, результаты Red Team-проверок и актуальные сценарии угроз.
Корреляция, ретроспектива, Threat Intelligence и ИИ-ассистент
Для повышения качества анализа SC SIEM сочетает несколько механизмов: текущую корреляцию, ретроспективный анализ ранее зарегистрированных и архивных событий, сведения об угрозах и ИИ-поддержку аналитика.
Дополнительно доступны контроль изменений в Active Directory и Group Policy, а также обогащение инцидентов по IP-адресам, доменам, хешам и именам файлов.
Покрытие MITRE ATT&CK можно исследовать отдельно
Для работы с покрытием подготовлена интерактивная страница, где можно искать техники и подтехники, фильтровать покрытие, переходить по тактикам и включать отображение только покрытых сценариев.
Интерфейс также отражает различие между покрытием Windows/Unix-like и покрытием только для Unix-like.
- поиск по техникам и подтехникам;
- фильтрация покрытия;
- быстрый переход по тактикам;
- режим отображения только покрытых сценариев;
- формирование собственных подборок под расследование;
- использование матрицы при пилотах и Red Team-проверках;
- разделение покрытия Windows/Unix-like;
- наглядная оценка зон дальнейшего развития детектирования.
MITRE ATT&CK становится инструментом развития детектирования
Для команды ИБ это означает прозрачность покрытия, понимание логики атаки, более последовательное расследование и возможность быстро развивать правила под реальные TTP злоумышленников.
Для бизнеса — более зрелая модель мониторинга, в которой покрытие можно не только декларировать, но и анализировать, проверять и последовательно улучшать.
Посмотрите актуальное покрытие MITRE ATT&CK
Откройте интерактивную матрицу, изучите покрытые техники и посмотрите, как SC SIEM связывает детектирование с расследованием и дальнейшим развитием правил.
Скачать презентацию

