39:51Lighting it Up – Building Playbook Heat Maps
Télécharger les ressourcesÀ propos de cette session
Derek Manky, chef des perspectives de securite chez FortiGuard Labs de Fortinet, explique comment son equipe transforme la recherche sur les adversaires en guides bases sur le cadre MITRE ATT&CK, puis en cartes de chaleur qui aident les dirigeants a prioriser la defense. Il commence par FortiGuard Labs, une operation mondiale melant automatisation, apprentissage machine et analystes humains, et par l'ampleur du paysage des menaces (des tentatives d'intrusion qui, dit-il, ont double pour atteindre environ 18 millions par minute en un trimestre). Citant la pyramide de la douleur, il soutient que courir apres les empreintes et les adresses IP a peu d'impact, si bien que l'equipe travaille de haut en bas sur les outils, techniques, tactiques et procedures. Il decrit un processus en plusieurs etapes pour batir des guides d'adversaires cote rouge (criteres de candidature, collecte, analyse, une phase d'enquete sur le mobile et l'attribution, puis diffusion via STIX version 2 et un visualiseur public), en prenant les campagnes de jackpotting de guichets du groupe Silence comme exemple. Un guide defensif cote bleu se superpose comme un plan de match sportif, et une carte de chaleur en temps reel des observations MITRE ATT&CK permet a un RSSI de concentrer sa reponse sur les techniques les plus pertinentes et les plus precoces. Il conclut sur la Cyber Threat Alliance et sa plateforme de partage Magellan.
This talk will discuss the process of building an adversarial playbook using the MITRE ATT&CK framework, based off years of experience through FortiGuard Labs. By understanding the TTPs (Techniques, Tactics, Procedures), the way attackers move, a better defensive (Blue Team) playbook can be built to mitigate threats. This talk will examine how to take this approach one step further to light up campaign tactics using real time data of popular techniques (sightings) to help CxO’s prioritize their Blue Team playbooks.
À retenir
- Aborder le renseignement de haut en bas : courir apres les empreintes, les IP et les domaines (la base de la pyramide de la douleur) a peu d'impact durable, alors concentrer les analystes sur les outils, techniques, tactiques et procedures.
- Batir des guides d'adversaires cote rouge dans le cadre MITRE ATT&CK et les partager en STIX version 2 pour que le detail survive des analystes jusqu'aux dirigeants sans livres blancs de 80 pages.
- Inclure une phase d'enquete sur le mobile et l'attribution, avec des criteres comme environ deux ans de donnees decoupees en campagnes avant d'attribuer une activite a un groupe.
- Superposer un guide defensif cote bleu au guide d'adversaire comme un plan de match sportif, en bloquant chaque etape du mouvement de gauche a droite dans la chaine d'attaque.
- Utiliser une carte de chaleur en temps reel des observations ATT&CK pour prioriser la reponse sur les techniques precoces les plus pertinentes plutot que de reagir une fois le command-and-control atteint.