Bedrohungsanwendungsfälle nach Protokollquellentyp
Externe Protokollquellen liefern unaufbereitete Ereignisse an das QRadar -System, die unterschiedliche Perspektiven für Ihr Netz bereitstellen, z. B. Prüfung, Überwachung und Sicherheit. Es ist wichtig, dass Sie alle Arten von Log-Quellen sammeln, damit QRadar die Informationen bereitstellen kann, die Sie benötigen, um Ihre Organisation und Umgebung vor externen und internen Bedrohungen zu schützen. Wenn Ihre Organisation beispielsweise Cloud-Dienste einführt und mit der Einbindung von Amazon Web Services ( AWS ), Azure Cloud-Diensten oder Microsoft Office 365 beginnt, fügen Sie die Protokollquellen zu QRadar hinzu, damit Sie weiterhin Einblick in alle böswilligen Aktivitäten und Compliance-Verstöße haben.
Klicken Sie auf ein Häkchen in der folgenden Matrix, um zu der Protokollquelle zu wechseln, die Sie am meisten interessiert. Für jede Protokollquelle werden die relevanten Kategorien des ATT & CK-Frameworks aufgelistet. Das ATT & CK-Framework (Adversarial Tactics, Techniques, and Common Knowledge) wurde von Mitre Corp. entwickelt. Die öffentliche Wissensbasis mit Bedrohungstaktiken und -verfahren hilft Ihren Sicherheitsanalysten, Hackerbedrohungen zu verstehen und zu verhindern, dass Angriffe auf die Netzwerke Ihres Unternehmens auftreten. Diese Taktiken können zu Ihren Schwächen werden, wenn Sie diesen Protokollquellentyp nicht erfassen.
| Protokollquellen | Erweiterte persistente Bedrohung![]() |
Insider-Bedrohung![]() |
Schutz der Cloud![]() |
Schutz kritischer Daten![]() |
Behebung von Störfällen![]() |
Compliance![]() |
Risiko-und Schwachstellenmanagement![]() |
|---|---|---|---|---|---|---|---|
| Firewall/Router | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| IDS/IPS (Einbruchserkennungssystem/Einbruchschutzsystem) |
✓ | ✓ | ✓ | ✓ | |||
| Web-Proxy | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| VPN | ✓ | ||||||
| DNS | ✓ | ✓ | ✓ | ||||
| DHCP | ✓ | ✓ | ✓ | ||||
| Mailprotokolle | ✓ | ✓ | ✓ | ||||
| DLP (Verhinderung von Datenverlusten) | ✓ | ✓ | ✓ | ✓ | |||
| Endpunkt | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Identität/Authentifizierung (LDAP/AD/Radius) |
✓ | ✓ | ✓ | ✓ | |||
| Virenschutz | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| QRadar Netzwerk-Einblicke/Netflow | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Datenbankprotokolle | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| EDR | ✓ | ✓ | ✓ | ||||
| Cloudinfrastruktur/Audit ( AWS, CloudTrail,, Azure, Event Hubs) |
✓ | ✓ | ✓ | ✓ | ✓ | ||
| Office 365 | ✓ | ✓ | ✓ |
Firewall/Router
- Abwehr ausweichen
- Erkennung
- Befehl und Steuerung
- Exfiltration
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Firewalldaten helfen bei der Erkennung von Problemen mit der Befehlssteuerung. Verwenden Sie es für die externe Wiederherstellung und verhindern Sie, dass schädliche IP-Kommunikation in Ihre Umgebung eintritt. |
| Schutz der Cloud | Ermitteln Sie riskante Internet-Service-Provider-Verbindungen, wie z. B. Verbindungen zu TOR. |
| Schutz kritischer Daten | Erkennung und Schutz vor abnormalen Datenbankverbindungsversuchen. |
| Behebung von Störfällen | Sehen Sie, welche Hosts mit einem infizierten Host kommuniziert, damit Sie die Ausbreitung von Dateninfektionen stoppen können. |
| Compliance | Überwachen Sie auf nicht autorisierte oder unerwartete Firewallkonfigurationsänderungen, um den Zugriff auf kritische Geschäftsassets zu ermöglichen. PCI erfordert beispielsweise, dass alle kritischen Assets, die "Bankdaten" enthalten, über eine interne DMZ ohne direkten Zugriff auf die Außenwelt kommunizieren. |
| Risiko-und Schwachstellenmanagement | Erkennen Sie Assets, die aktiv über anfällige Ports kommunizieren. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Intrusion Detection System (IDS) /Intrusion Protection System (IPS)
- Abwehr ausweichen
- Persistenzmechanismus
- Erkennung
- Befehl und Steuerung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Korrelieren Sie Bedrohungsereignisse mit Schwachstellen und eskalieren Sie dann diese Bedrohungsereignisse. Führen Sie eine aktivere Erkennung von Angriffen durch. |
| Schutz kritischer Daten | SQL, XSS-Injection |
| Behebung von Störfällen | Sehen Sie, welche Hosts infiziert sind und beobachten Sie potenzielle Epidemien, so dass Sie die Ausbreitung von Dateninfektionen stoppen können. |
| Risiko-und Schwachstellenmanagement | Validieren und bewerten Sie Bedrohungen, um sie zu priorisieren, indem Sie sie mit Asset-und Schwachstellendaten korrelieren. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Web-Proxy
- Abwehr ausweichen
- Persistenzmechanismus
- Data Exfiltration
- Befehl und Steuerung
- Berechtigungseskalation
- Zugriff mit Berechtigungsnachweis
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachung auf zerstörerische Domänenkommunikation, Datenexfiltration sowie Befehls-und Steuerungsaktivitäten. Versuchen Sie, normale Benutzereinschränkungen zu umgehen, indem Sie mit einem Servicekonto surfen. |
| Insider-Bedrohung | Verfolgen Sie schädliche Aktivitäten, wie z. B. Crypto-Mining, das Unternehmensressourcen verwendet. |
| Schutz der Cloud | Erkennen Sie Schatten-IT, nicht genehmigte Cloud-Service-Nutzung und potenzielle Datenexfiltration aus Unternehmensumgebungen. |
| Schutz kritischer Daten | Überwachung auf unbefugte Datenexfiltration. |
| Compliance | Überwachung auf kritische Assetkommunikation mit der Außenwelt. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
VPN
- Zugriff mit Berechtigungsnachweis
- Lateralausbreitung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachung auf Anmeldungen von verdächtigen Standorten. |
| Insider-Bedrohung | Erkennen Sie die Verwendung von VPN für Benutzer außerhalb normaler Nutzungsmuster oder aus abnormalen geografischen Regionen. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DNS
- Abwehr ausweichen
- Persistenzmechanismus
- Befehl und Steuerung
- Exfiltration
- Berechtigungsnachweiszugriff (hinweis: Verfahren T1171)
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachen Sie auf schädliche DNS-Verwendungen wie Domänennamensgenerierung, Tunnelung und Squatting. |
| Insider-Bedrohung | Erkennung der Tunnelung von Datenverkehr über DNS-Datensätze. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DHCP
Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von DHCP-Protokollquellen betroffen sind. Daten aus diesem Typ von Protokollquelle sind wichtig, um die Techniken in der Kategorie "Defense Evasion ATT & CK" zu erkennen.
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Erkennung von Rogue-Zugriffspunkten oder anderer unerwarteter Gerätepräsenz im Unternehmensnetz. |
| Insider-Bedrohung | Erkennung von Rogue-Zugriffspunkten oder anderer unerwarteter Gerätepräsenz im Unternehmensnetz. |
| Behebung von Störfällen | Identifikation des Hosts, der zum Zeitpunkt eines Vorfalls eine bestimmte IP-Adresse hatte. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Mailprotokolle
- Ausführung
- Erstzugriff
- Datenerfassung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachen Sie auf Phishing und Spam. |
| Insider-Bedrohung | Phishing |
| Schutz kritischer Daten | Phishing, Datenexfiltration per E-Mail |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DLP (Data Loss Prevention)
- Data Exfiltration
- Datenerfassung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
| Insider-Bedrohung | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
| Schutz kritischer Daten | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
| Compliance | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Endpunkt
- Berechtigungseskalation
- Erstzugriff
- Ausführung
- Persistenz
- Zugriff mit Berechtigungsnachweis
- Abwehr ausweichen
- Erkennung
- Lateralausbreitung
- Datenerfassung
- Exfiltration
- Befehl und Steuerung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachen Sie zerstörerische Hashes, verdächtige PowerShell -Aktivitäten, Prozessmissbrauch oder andere verdächtige Endpunktaktivitäten. |
| Insider-Bedrohung | Erkennung von persistenter Malware mithilfe von Hostressourcen (z. B. Crypto Mining) |
| Schutz kritischer Daten | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
| Compliance | Überwachen Sie die Einhaltung der Unternehmensrichtlinie (z. B. nicht genehmigte Softwarenutzung). |
| Risiko-und Schwachstellenmanagement | Bewerten und managen Sie Risiken durch Sicherheitslücken. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Identität/Authentifizierung (LDAP/AD/Radius)
- Berechtigungseskalation
- Zugriff mit Berechtigungsnachweis
- ErstzugriffHinweis: Sie können auch den Missbrauch von Zugriffsrechten verfolgen (z. B. Surfen mit einem Superkonto, Berechtigungen, die Benutzern erteilt werden).
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachen Sie Aktivitäten wie Brute-Force-Anmeldung durch Malware, laterale Bewegung durch das Netz oder verdächtige Anmeldungen. |
| Insider-Bedrohung | Kontoübernahme durch Malware |
| Schutz der Cloud | Stellen Sie eine Benutzer-IP-Zuordnung bereit, um Cloudbenutzer anhand von Daten zu identifizieren, die nur über eine IP-Quellenadresse verfügen. |
| Behebung von Störfällen | Einblick in die Position, an der sich ein Benutzer während des IR-Prozesses angemeldet hat. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Antivirus
- Persistenz
- Erstzugriff
- Abwehr ausweichen
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachung auf Aktivitäten wie die folgenden:
|
| Schutz kritischer Daten | Erkennung von Virenausbrüchen, um das Verschieben auf Server, die kritische Geschäftsdaten enthalten, zu verhindern |
| Behebung von Störfällen | Einblick in die Position, an der eine bestimmte Virensignatur erkannt wurde |
| Compliance | Aktuelle AV-Definitionen auf kritischen Hosts/Servern sicherstellen |
| Risiko-und Schwachstellenmanagement | Böswillige WWW-Domänenverbindungen deuten auf einen gefährdeten Host hin, der beeinträchtigt ist. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
QRadar Netzwerk-Einblicke/Netflow
- Lateralausbreitung
- Erkennung
- Persistenzmechanismus
- Abwehr ausweichen
- Data Exfiltration
- Zugriff mit Berechtigungsnachweis
- Befehl und Steuerung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachung auf Aktivitäten wie die folgenden:
|
| Insider-Bedrohung | Phishing-Erkennung |
| Schutz der Cloud | Überwachung auf Aktivitäten wie die folgenden:
|
| Schutz kritischer Daten | Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
|
| Behebung von Störfällen | Stellt einen riesigen Pool von Untersuchungsdaten zur Verfügung, um die Ausbreitung eines Angriffs aus der Domänenkommunikation, heruntergeladene Hashes, IP-Adressen, mit denen kommuniziert wird, Dateinamen und übertragene Datenmengen zu bestimmen. |
| Compliance | Überwachung auf kritische Assetkommunikation (z. B. Kommunikation von Kronjuwelen mit dem offenen Internet) |
| Risiko-und Schwachstellenmanagement | Priorisieren Sie die Korrektur von Hostschwachstellen basierend auf der Risikostufe, mit der Hosts kommuniziert werden. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Datenbankprotokolle
- Zugriff mit Berechtigungsnachweis
- Datenerfassung
- Erstzugriff
- Erkennung
- Data Exfiltration
- Berechtigungseskalation
| Anwendungsfall | Beispiele |
|---|---|
| Insider-Bedrohung | Erkennen Sie unbefugten Datenbankzugriff und Datendiebstahl. |
| Schutz kritischer Daten | Datenbanken enthalten häufig sensible Unternehmensinformationen und erfordern die Überwachung der meisten Konformitätsstandards. Überwachung auf nicht autorisierte Benutzerberechtigungsänderungen. |
| Behebung von Störfällen | Nachweis, auf welche Daten während eines Verstoßes zugegriffen wurde und von wem. |
| Compliance | Datenbanken enthalten häufig sensible Unternehmensinformationen und erfordern die Überwachung der meisten Konformitätsstandards. |
| Risiko-und Schwachstellenmanagement | Priorisieren Sie Schwachstellen auf Hosts mit aktiven Datenbanken, die potenziell kritische Daten enthalten. Erkennen Sie aktivierte Standardkonten und Kennwörter. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
EDR (Endpunkterkennung und -antwort)
- Zugriff mit Berechtigungsnachweis
- Berechtigungseskalation
- Erkennung
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Überwachung auf Aktivitäten wie die folgenden:
|
| Behebung von Störfällen | Schnelle Feststellung des Vorhandenseins von IOCs an Endpunkten, einschließlich Hashes und Dateinamen. |
| Risiko-und Schwachstellenmanagement | Informationen zu Sicherheitslücken mit Endpunktdaten korrelieren. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Cloudinfrastruktur/Prüfung (AWS Cloudtrail, Azure Event Hubs)
- Zugriff mit Berechtigungsnachweis
- Berechtigungseskalation
| Anwendungsfall | Beispiele |
|---|---|
| Erweiterte persistente Bedrohung | Multi-Vektor-Angriffe, die sich auf mehrere Cloud-Umgebungen auswirken, Crypto-Jacking (Hijacking Cloud-Eigenschaften/IT-Ressourcen für Krypto-Währungs-Mining). |
| Insider-Bedrohung | Erkennung von manipulierten Cloudkonten, eskalierte Rollen-/Benutzerberechtigung, Änderung der Zugriffsrichtlinien für Netzsicherheitsgruppen. |
| Schutz der Cloud | Überwachung auf Aktivitäten wie die folgenden:
|
| Schutz kritischer Daten | Sperren und Isolieren von Repositorys für sensible Daten. |
| Compliance | Aufbewahrung von Cloud-Prüfprotokollprotokollen und Sicherstellung der Protokollintegrität |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Microsoft Office 365
- Erstzugriff
- Ausführung
- Persistenz
| Anwendungsfall | Beispiele |
|---|---|
| Schutz der Cloud | Überwachung auf Aktivitäten wie die folgenden:
|
| Behebung von Störfällen | Nachweis, auf welche Daten während eines Verstoßes zugegriffen wurde. |
| Compliance | Kontinuierliche Überwachung von Dateiaktivitäten und Benutzerzugriff. |
Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)






