Es beginnt mit einer Bedrohung, einem Missbrauchsfall oder einem defensiven Ziel, identifiziert die Beweise, die diese Aktivität hinterlassen würde, und übersetzt diese Argumentation in Analysen, die gegen realistische Daten validiert werden können.
Die Arbeit geht nach der Inbetriebnahme einer Regel weiter. Engineers überwachen ihre Leistung, stimmen sie ab, wenn sich Systeme und Gegnerverhalten ändern, dokumentieren ihre Annahmen und nehmen sie außer Betrieb, wenn sie nicht mehr nützlich ist. Ein gesundes Programm findet zudem Telemetrielücken: Eine theoretisch stichhaltige Erkennung kann nicht funktionieren, wenn die benötigten Ereignisse fehlen, verspätet, fehlerhaft oder unzugänglich sind.
Wichtigste Punkte
Typischer LebenszyklusDas Verhalten definieren, benötigte Daten abbilden, die Analyse bauen, erwartete und unerwartete Fälle testen, sicher ausbringen, messen, abstimmen und pflegen.
Typische EingabenThreat Intelligence, Vorfallbefunde, Gegnertechniken, Architekturwissen, Basisverhalten und die eigenen Risikoprioritäten der Organisation.
Nützliche NachweiseReproduzierbare Tests, bekannte Datenabhängigkeiten, Versionshistorie, Verantwortlichkeit, Untersuchungsleitfäden und dokumentierte Gründe für Abstimmung oder Unterdrückung.
Wichtige EinschränkungMehr Regeln und breitere ATT&CK-Abdeckung bedeuten nicht automatisch bessere Erkennung. Schlecht getestete Analysen können Rauschen, blinde Flecken oder falsche Sicherheit erzeugen.