وسوم MITRE ATT&CK¶
يمكن أن تحتوي قواعد Sigma على حقل tags يصنّف الاكتشاف وفقًا لإطار عمل MITRE ATT&CK® (التكتيكات والتقنيات والمجموعات) وغيره من التصنيفات. ولأن tags عبارة عن قائمة، فإن الأمرين aws-ct-timeline وazure-timeline يعرضانها في عمود Tags واحد، حيث تُجمَع كل مدخلة باستخدام ¦ (نفس الفاصل الذي يستخدمه Hayabusa) ويُختصر كل منها لكي يبقى العمود موجزًا.
مثال¶
قاعدة موسومة على النحو التالي:
تُعرَض في عمود Tags على النحو التالي:
في مخرجات JSON/JSONL، يُحتفَظ بالقيمة كنفس السلسلة النصية المسطّحة (فهي لا تُوسَّع إلى مصفوفة)، بحيث يكون العمود متطابقًا في CSV وJSON والطرفية.
كيف يُختصر كل وسم¶
| نوع الوسم | مثال للإدخال | المخرجات | القاعدة |
|---|---|---|---|
| التكتيك | attack.credential-access |
CredAccess |
يُبحَث عنه في config/mitre_tactics.txt (انظر أدناه) |
| التقنية | attack.t1562.001 |
T1562.001 |
تتحوّل البادئة attack.t إلى حرف T كبير؛ ويُحتفَظ برقم التقنية/التقنية الفرعية كما هو |
| المجموعة | attack.g0035 |
G0035 |
تتحوّل البادئة attack.g إلى حرف G كبير؛ ويُحتفَظ برقم المجموعة كما هو |
| أي شيء آخر | cve.2021.1234 |
cve.2021.1234 |
يبقى دون تغيير |
تُطابَق الوسوم دون حساسية لحالة الأحرف، وتُعامَل صيغتا الكتابة بالشرطة والشرطة السفلية بالطريقة نفسها، بحيث يتحوّل كل من attack.credential-access وattack.credential_access إلى CredAccess.
جدول اختصارات التكتيكات¶
اختصارات التكتيكات ليست مكتوبة بشكل ثابت في الشيفرة — بل تُقرأ أثناء التشغيل من config/mitre_tactics.txt، وهو الجدول نفسه الذي يستخدمه Hayabusa. كل سطر هو زوج بسيط بالصيغة <full tag>,<abbreviation>، بحيث يمكنك تعديل الاختصارات أو توسيعها دون إعادة بناء Suzaku:
| الوسم الكامل | الاختصار |
|---|---|
attack.reconnaissance |
Recon |
attack.resource-development |
ResDev |
attack.initial-access |
InitAccess |
attack.execution |
Exec |
attack.persistence |
Persis |
attack.privilege-escalation |
PrivEsc |
attack.stealth |
Stealth |
attack.defense-evasion |
Stealth |
attack.defense-impairment |
DefImpair |
attack.credential-access |
CredAccess |
attack.discovery |
Disc |
attack.lateral-movement |
LatMov |
attack.collection |
Collect |
attack.command-and-control |
C2 |
attack.exfiltration |
Exfil |
attack.impact |
Impact |
ملاحظة: إذا كان
config/mitre_tactics.txtمفقودًا، تُمرَّر وسوم التكتيكات دون تغيير؛ وتظل اختصارات التقنيات والمجموعات تعمل.
ملاحظة حول «Stealth» مقابل «Defense Evasion»¶
اعتبارًا من MITRE ATT&CK v19 (أبريل 2026)، أُعيدت تسمية تكتيك Defense Evasion (TA0005) إلى Stealth، وفُصِل عنه تكتيك مستقل باسم Impair Defenses (TA0112). يتبع Suzaku التسمية الجديدة:
- يُختصر كل من
attack.stealthوattack.defense-evasionالقديم إلىStealth، بحيث تُعرَض القواعد الأقدم التي لا تزال تستخدم الوسمattack.defense-evasionباسم التكتيك الحالي. - يُختصر
attack.defense-impairmentإلىDefImpair.
إذا كنت تفضّل التسمية القديمة، فغيّر سطر attack.defense-evasion في config/mitre_tactics.txt (على سبيل المثال، بإعادته إلى Evas).