Vendor: Proofpoint

July 25, 2023 · View on GitHub

Product: Proofpoint CASB

RulesModelsMITRE TTPsEvent TypesParsers
5127722
Use-CaseEvent Types/ParsersMITRE TTPContent
Compromised Credentialsdlp-alert
proofpoint-security-alert
proofpoint-security-alert-1

network-alert
proofpoint-dlp-alert
T1027.005 - Obfuscated Files or Information: Indicator Removal from Tools
  • 19 Rules
  • 8 Models
Data Exfiltrationdlp-alert
proofpoint-security-alert
proofpoint-security-alert-1

network-alert
proofpoint-dlp-alert
T1020 - Automated Exfiltration
T1048 - Exfiltration Over Alternative Protocol
T1071 - Application Layer Protocol
T1204 - User Execution
  • 29 Rules
  • 17 Models
Data Leakdlp-alert
proofpoint-security-alert
proofpoint-security-alert-1

network-alert
proofpoint-dlp-alert
T1020 - Automated Exfiltration
T1048 - Exfiltration Over Alternative Protocol
T1071 - Application Layer Protocol
T1204 - User Execution
  • 29 Rules
  • 17 Models
Malwaredlp-alert
proofpoint-security-alert
proofpoint-security-alert-1

network-alert
proofpoint-dlp-alert
T1204 - User Execution
  • 2 Rules
  • 2 Models
Privilege Escalationdlp-alert
proofpoint-security-alert
proofpoint-security-alert-1

network-alert
proofpoint-dlp-alert
T1021.002 - Remote Services: SMB/Windows Admin Shares
T1087 - Account Discovery
  • 1 Rules
  • 1 Models

ATT&CK Matrix for Enterprise

Initial AccessExecutionPersistencePrivilege EscalationDefense EvasionCredential AccessDiscoveryLateral MovementCollectionCommand and ControlExfiltrationImpact
User Execution

Obfuscated Files or Information: Indicator Removal from Tools

Obfuscated Files or Information

Account Discovery

Remote Services

Remote Services: SMB/Windows Admin Shares

Application Layer Protocol

Exfiltration Over Alternative Protocol

Automated Exfiltration