V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1047Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Аудит

Аудит — это процесс регистрации активности и систематической проверки и анализа действий и конфигураций систем. Основная цель аудита — обнаружение аномалий и выявление потенциальных угроз или слабых мест в среде. Правильно настроенный аудит также способствует выполнению требований соответствия. Процесс аудита охватывает регулярный анализ поведения пользователей и системных журналов в поддержку проактивных мер безопасности. Аудит применим ко всем системам организации — от входной двери здания до доступа к файлу на файловом сервере. Он особенно важен для регулируемых отраслей — здравоохранения, финансов и государственного управления, — где требования соответствия предполагают строгое отслеживание действий пользователей и систем. Данная мера может быть реализована следующими способами: Аудит систем: - Сценарий применения: регулярно оценивайте конфигурации систем на предмет соответствия политикам безопасности организации. - Реализация: используйте инструменты для сканирования отклонений от установленных эталонов. Аудит прав доступа: - Сценарий применения: проверяйте права доступа к файлам и папкам для минимизации риска несанкционированного доступа или повышения привилегий. - Реализация: проводите проверки доступа для выявления пользователей или групп с избыточными правами. Аудит программного обеспечения: - Сценарий применения: выявляйте устаревшее, неподдерживаемое или небезопасное программное обеспечение, которое может служить вектором атаки. - Реализация: используйте инструменты инвентаризации и сканирования уязвимостей для обнаружения устаревших версий и рекомендации безопасных альтернатив. Аудит конфигураций: - Сценарий применения: оценивайте конфигурации систем и сетей на соответствие безопасным параметрам (например, отключённый SMBv1, включённая МФА). - Реализация: внедряйте автоматизированные инструменты сканирования конфигураций — SCAP (Security Content Automation Protocol) — для выявления несоответствующих систем. Аудит сети: - Сценарий применения: анализируйте сетевой трафик, правила межсетевого экрана и коммуникации конечных точек для выявления несанкционированных или небезопасных подключений. - Реализация: используйте инструменты Wireshark или Zeek для мониторинга и регистрации подозрительного сетевого поведения.

Связанные техники

T1021
Удаленные службы
T1021.001
Протокол удаленного рабочего стола
T1021.005
VNC
T1027
Обфусцированные файлы или информация
T1027.011
Бесфайловое хранилище
T1036
Маскировка
T1036.010
Маскировка имени учетной записи
T1036.012
Отпечаток браузера
T1053
Запланированная задача/задание
T1053.002
At
T1053.003
Cron
T1053.005
Запланированная задача
T1059
Интерпретатор команд и сценариев
T1059.006
Python
T1059.011
Lua
T1070.008
Очистка данных почтового ящика
T1087.004
Облачная учетная запись
T1095
Протокол не прикладного уровня
T1114
Сбор электронной почты
T1114.003
Правило переадресации электронной почты
T1176
Программные расширения
T1176.001
Расширения браузера
T1176.002
Расширения IDE
T1204.003
Вредоносный образ
T1213
Данные из информационных репозиториев
T1213.001
Confluence
T1213.002
Sharepoint
T1213.003
Репозитории кода
T1213.004
Программное обеспечение для управления взаимоотношениями с клиентами
T1213.005
Приложения для обмена сообщениями
T1213.006
Базы данных
T1482
Обнаружение доверительных отношений домена
T1484
Изменение политики домена или арендатора
T1484.001
Изменение групповой политики
T1505
Серверный программный компонент
T1505.001
Хранимые процедуры SQL
T1505.002
Транспортный агент
T1505.004
Компоненты IIS
T1505.005
DLL служб терминалов
T1505.006
Установочные пакеты vSphere
T1525
Внедрение во внутренний образ
T1528
Кража токена доступа приложения
T1530
Данные из облачного хранилища
T1539
Кража cookie веб-сеанса
T1542
Предварительная загрузка ОС
T1542.004
ROMMONkit
T1542.005
Загрузка TFTP
T1543
Создание или изменение системного процесса
T1543.003
Служба Windows
T1543.004
Демон запуска
T1546.006
Добавление LC_LOAD_DYLIB
T1548
Злоупотребление механизмом контроля повышения привилегий
T1548.002
Обход контроля учетных записей пользователей
T1548.006
Манипулирование TCC
T1550
Использование альтернативного материала аутентификации
T1550.001
Токен доступа к приложению
T1552
Незащищенные учетные данные
T1552.001
Учетные данные в файлах
T1552.002
Учетные данные в реестре
T1552.004
Закрытые ключи
T1552.006
Параметры групповой политики
T1552.008
Сообщения в чатах
T1556
Изменение процесса аутентификации
T1556.006
Многофакторная аутентификация
T1556.007
Гибридная идентичность
T1556.008
DLL сетевого провайдера
T1558
Кража или подделка билетов Kerberos
T1558.004
AS-REP Roasting
T1558.005
Файлы ccache
T1560
Архивирование собранных данных
T1560.001
Архивирование через утилиту
T1563.002
Перехват RDP
T1564
Скрытие артефактов
T1564.006
Запуск виртуального экземпляра
T1564.008
Скрытие правил электронной почты
T1566
Фишинг
T1566.001
Целевой фишинг с вложением
T1566.002
Целевой фишинг со ссылкой
T1566.003
Целевой фишинг через сервис
T1574
Перехват потока выполнения
T1574.001
DLL
T1574.005
Слабость разрешений файла исполняемого установщика
T1574.007
Перехват пути через переменную среды PATH
T1574.008
Перехват пути путем перехвата порядка поиска
T1574.009
Перехват пути через путь без кавычек
T1574.010
Слабость разрешений файла служб
T1578
Изменение облачной вычислительной инфраструктуры
T1578.001
Создание снимка
T1578.002
Создание облачного экземпляра
T1578.003
Удаление облачного экземпляра
T1578.005
Изменение конфигураций облачных вычислений
T1593
Поиск на открытых веб-сайтах/доменах
T1593.003
Репозитории кода
T1606
Подделка веб-учетных данных
T1606.001
Веб-cookie
T1606.002
SAML токены
T1610
Развертывание контейнера
T1612
Сборка образа на хосте
T1649
Кража или подделка сертификатов аутентификации
T1653
Настройки питания
T1666
Изменение иерархии облачных ресурсов
T1671
Интеграция облачных приложений
T1684
Социальная инженерия
T1685
Отключение или модификация инструментов
T1685.001
Отключение или модификация журнала событий Windows
T1685.004
Отключение или модификация журнала аудита Linux
T1686
Отключение или модификация системного брандмауэра
T1686.001
Облачный брандмауэр
T1686.002
Брандмауэр сетевого устройства
T1686.003
Локальный брандмауэр Windows
Совпадений нет — уточните фильтр.