MITREにマッピングされたルールは、実際のカバレッジと同じではない
多くの組織は、ルールや収集されたデータの単なる存在に基づいて、MITRE ATT&CKテクニックのカバレッジを主張しています。しかし、真のカバレッジには、アナリストに実行可能な洞察を提供するように調整されたアラートが必要です。利用可能なデータがあっても、機能するアラートが存在しないということは、検出がプロアクティブなハンティングのみに依存することを意味します。組織がデータはあるが効果的な検出メカニズムがないと報告する場合、大きなギャップが存在します。有効なアカウント(T1078)は、正規の認証情報を使用して頻繁に悪用されるため、単純なログイン成功以上の行動ベースラインが必要です。セキュリティツールやログを無効にするなどの防御回避の検出は、もう一つの一般的で深刻な脆弱性を提示します。新規アカウント作成(T1136)イベントは、しばしばログに記録されますが、標準的な管理プロセス外の疑わしいアクティビティに対する適切なアラートが欠けていることがよくあります。真のカバレッジを達成するには、検出能力について正直であることが求められます。真のカバレッジは、データの可用性、機能し調整された検出ルール、アナリストの可視性、および定義された対応計画を意味します。これらの要素なしでは、ATT&CKヒートマップはセキュリティ体制の誤解を招く視覚的な表現を提供します。問題は、どのテクニックが他のテクニックによって一般的に誤ってカバレッジされているとラベル付けされているかということです。