Bedrohungsanwendungsfälle nach Protokollquellentyp

Externe Protokollquellen liefern unaufbereitete Ereignisse an das QRadar -System, die unterschiedliche Perspektiven für Ihr Netz bereitstellen, z. B. Prüfung, Überwachung und Sicherheit. Es ist wichtig, dass Sie alle Arten von Log-Quellen sammeln, damit QRadar die Informationen bereitstellen kann, die Sie benötigen, um Ihre Organisation und Umgebung vor externen und internen Bedrohungen zu schützen. Wenn Ihre Organisation beispielsweise Cloud-Dienste einführt und mit der Einbindung von Amazon Web Services ( AWS ), Azure Cloud-Diensten oder Microsoft Office 365 beginnt, fügen Sie die Protokollquellen zu QRadar hinzu, damit Sie weiterhin Einblick in alle böswilligen Aktivitäten und Compliance-Verstöße haben.

Klicken Sie auf ein Häkchen in der folgenden Matrix, um zu der Protokollquelle zu wechseln, die Sie am meisten interessiert. Für jede Protokollquelle werden die relevanten Kategorien des ATT & CK-Frameworks aufgelistet. Das ATT & CK-Framework (Adversarial Tactics, Techniques, and Common Knowledge) wurde von Mitre Corp. entwickelt. Die öffentliche Wissensbasis mit Bedrohungstaktiken und -verfahren hilft Ihren Sicherheitsanalysten, Hackerbedrohungen zu verstehen und zu verhindern, dass Angriffe auf die Netzwerke Ihres Unternehmens auftreten. Diese Taktiken können zu Ihren Schwächen werden, wenn Sie diesen Protokollquellentyp nicht erfassen.

Tabelle 1. Protokollquellen in QRadar mit Anwendungsfällen
Protokollquellen Erweiterte persistente Bedrohung
Symbol für erweiterte Bedrohung
Insider-Bedrohung
Symbol für Insiderbedrohung
Schutz der Cloud
Cloud-Symbol
Schutz kritischer Daten
Symbol für den Schutz kritischer Daten
Behebung von Störfällen
Symbol für Reaktion auf Vorfälle
Compliance
Symbol für Konformität
Risiko-und Schwachstellenmanagement
Symbol für Risiko-und Schwachstellenmanagement
Firewall/Router  
IDS/IPS

(Einbruchserkennungssystem/Einbruchschutzsystem)

     
Web-Proxy    
VPN            
DNS        
DHCP        
Mailprotokolle        
DLP (Verhinderung von Datenverlusten)      
Endpunkt    
Identität/Authentifizierung

(LDAP/AD/Radius)

     
Virenschutz    
QRadar Netzwerk-Einblicke/Netflow
Datenbankprotokolle  
EDR        
Cloudinfrastruktur/Audit

( AWS, CloudTrail,, Azure, Event Hubs)

   
Office 365        

Firewall/Router

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Firewall-/Routerprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Abwehr ausweichen
  • Erkennung
  • Befehl und Steuerung
  • Exfiltration
Tabelle 2. Beispiele für Firewall-/Routerprotokollquellen und Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Firewalldaten helfen bei der Erkennung von Problemen mit der Befehlssteuerung. Verwenden Sie es für die externe Wiederherstellung und verhindern Sie, dass schädliche IP-Kommunikation in Ihre Umgebung eintritt.
Schutz der Cloud Ermitteln Sie riskante Internet-Service-Provider-Verbindungen, wie z. B. Verbindungen zu TOR.
Schutz kritischer Daten Erkennung und Schutz vor abnormalen Datenbankverbindungsversuchen.
Behebung von Störfällen Sehen Sie, welche Hosts mit einem infizierten Host kommuniziert, damit Sie die Ausbreitung von Dateninfektionen stoppen können.
Compliance Überwachen Sie auf nicht autorisierte oder unerwartete Firewallkonfigurationsänderungen, um den Zugriff auf kritische Geschäftsassets zu ermöglichen. PCI erfordert beispielsweise, dass alle kritischen Assets, die "Bankdaten" enthalten, über eine interne DMZ ohne direkten Zugriff auf die Außenwelt kommunizieren.
Risiko-und Schwachstellenmanagement Erkennen Sie Assets, die aktiv über anfällige Ports kommunizieren.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Intrusion Detection System (IDS) /Intrusion Protection System (IPS)

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von IDS/IPS-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Abwehr ausweichen
  • Persistenzmechanismus
  • Erkennung
  • Befehl und Steuerung
Tabelle 3. Beispiele für IDS/IPS-Protokollquellen und -Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Korrelieren Sie Bedrohungsereignisse mit Schwachstellen und eskalieren Sie dann diese Bedrohungsereignisse. Führen Sie eine aktivere Erkennung von Angriffen durch.
Schutz kritischer Daten SQL, XSS-Injection
Behebung von Störfällen Sehen Sie, welche Hosts infiziert sind und beobachten Sie potenzielle Epidemien, so dass Sie die Ausbreitung von Dateninfektionen stoppen können.
Risiko-und Schwachstellenmanagement Validieren und bewerten Sie Bedrohungen, um sie zu priorisieren, indem Sie sie mit Asset-und Schwachstellendaten korrelieren.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Web-Proxy

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Web-Proxy-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Abwehr ausweichen
  • Persistenzmechanismus
  • Data Exfiltration
  • Befehl und Steuerung
  • Berechtigungseskalation
  • Zugriff mit Berechtigungsnachweis
Tabelle 4. Web-Proxy-Protokollquelle und Anwendungsfallbeispiele
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachung auf zerstörerische Domänenkommunikation, Datenexfiltration sowie Befehls-und Steuerungsaktivitäten. Versuchen Sie, normale Benutzereinschränkungen zu umgehen, indem Sie mit einem Servicekonto surfen.
Insider-Bedrohung Verfolgen Sie schädliche Aktivitäten, wie z. B. Crypto-Mining, das Unternehmensressourcen verwendet.
Schutz der Cloud Erkennen Sie Schatten-IT, nicht genehmigte Cloud-Service-Nutzung und potenzielle Datenexfiltration aus Unternehmensumgebungen.
Schutz kritischer Daten Überwachung auf unbefugte Datenexfiltration.
Compliance Überwachung auf kritische Assetkommunikation mit der Außenwelt.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

VPN

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von VPN-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Zugriff mit Berechtigungsnachweis
  • Lateralausbreitung
Tabelle 5. Beispiel für VPN-Protokollquelle und -Anwendungsfall
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachung auf Anmeldungen von verdächtigen Standorten.
Insider-Bedrohung Erkennen Sie die Verwendung von VPN für Benutzer außerhalb normaler Nutzungsmuster oder aus abnormalen geografischen Regionen.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

DNS

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von DNS-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Abwehr ausweichen
  • Persistenzmechanismus
  • Befehl und Steuerung
  • Exfiltration
  • Berechtigungsnachweiszugriff (hinweis: Verfahren T1171)
Tabelle 6: Beispiele für DNS-Protokollquellen und -Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachen Sie auf schädliche DNS-Verwendungen wie Domänennamensgenerierung, Tunnelung und Squatting.
Insider-Bedrohung Erkennung der Tunnelung von Datenverkehr über DNS-Datensätze.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

DHCP

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von DHCP-Protokollquellen betroffen sind. Daten aus diesem Typ von Protokollquelle sind wichtig, um die Techniken in der Kategorie "Defense Evasion ATT & CK" zu erkennen.

Tabelle 7: Beispiel für DHCP-Protokollquelle und -Anwendungsfall
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Erkennung von Rogue-Zugriffspunkten oder anderer unerwarteter Gerätepräsenz im Unternehmensnetz.
Insider-Bedrohung Erkennung von Rogue-Zugriffspunkten oder anderer unerwarteter Gerätepräsenz im Unternehmensnetz.
Behebung von Störfällen Identifikation des Hosts, der zum Zeitpunkt eines Vorfalls eine bestimmte IP-Adresse hatte.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Mailprotokolle

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Mailprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Ausführung
  • Erstzugriff
  • Datenerfassung
Tabelle 8. Beispiele für Mailprotokollquellen und Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachen Sie auf Phishing und Spam.
Insider-Bedrohung Phishing
Schutz kritischer Daten Phishing, Datenexfiltration per E-Mail

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

DLP (Data Loss Prevention)

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von DLP-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Data Exfiltration
  • Datenerfassung
Tabelle 9. DLP-Protokollquelle und Anwendungsfallbeispiele
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen
Insider-Bedrohung
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen
Schutz kritischer Daten
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen
Compliance
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Endpunkt

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Endpunktprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Berechtigungseskalation
  • Erstzugriff
  • Ausführung
  • Persistenz
  • Zugriff mit Berechtigungsnachweis
  • Abwehr ausweichen
  • Erkennung
  • Lateralausbreitung
  • Datenerfassung
  • Exfiltration
  • Befehl und Steuerung
Tabelle 10. Beispiele für Endpunktprotokollquellen und Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachen Sie zerstörerische Hashes, verdächtige PowerShell -Aktivitäten, Prozessmissbrauch oder andere verdächtige Endpunktaktivitäten.
Insider-Bedrohung Erkennung von persistenter Malware mithilfe von Hostressourcen (z. B. Crypto Mining)
Schutz kritischer Daten
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen
Compliance Überwachen Sie die Einhaltung der Unternehmensrichtlinie (z. B. nicht genehmigte Softwarenutzung).
Risiko-und Schwachstellenmanagement Bewerten und managen Sie Risiken durch Sicherheitslücken.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Identität/Authentifizierung (LDAP/AD/Radius)

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von LDAP/AD/Radius-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Berechtigungseskalation
  • Zugriff mit Berechtigungsnachweis
  • Erstzugriff
    Hinweis: Sie können auch den Missbrauch von Zugriffsrechten verfolgen (z. B. Surfen mit einem Superkonto, Berechtigungen, die Benutzern erteilt werden).
Tabelle 11. LDAP/AD/Radius-Protokollquelle und Anwendungsfallbeispiele
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachen Sie Aktivitäten wie Brute-Force-Anmeldung durch Malware, laterale Bewegung durch das Netz oder verdächtige Anmeldungen.
Insider-Bedrohung Kontoübernahme durch Malware
Schutz der Cloud Stellen Sie eine Benutzer-IP-Zuordnung bereit, um Cloudbenutzer anhand von Daten zu identifizieren, die nur über eine IP-Quellenadresse verfügen.
Behebung von Störfällen Einblick in die Position, an der sich ein Benutzer während des IR-Prozesses angemeldet hat.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Antivirus

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Antivirenprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Persistenz
  • Erstzugriff
  • Abwehr ausweichen
Tabelle 12. Beispiele für Virenschutzprotokollquellen und Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachung auf Aktivitäten wie die folgenden:
  • Endpunktinfektion durch Virenschutz
  • Nicht bereinigter Virus
  • Verstärkung des sonstigen verdächtigen Endpunktverhaltens
Schutz kritischer Daten Erkennung von Virenausbrüchen, um das Verschieben auf Server, die kritische Geschäftsdaten enthalten, zu verhindern
Behebung von Störfällen Einblick in die Position, an der eine bestimmte Virensignatur erkannt wurde
Compliance Aktuelle AV-Definitionen auf kritischen Hosts/Servern sicherstellen
Risiko-und Schwachstellenmanagement Böswillige WWW-Domänenverbindungen deuten auf einen gefährdeten Host hin, der beeinträchtigt ist.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

QRadar Netzwerk-Einblicke/Netflow

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von QRadar Network Insights/Netflow-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Lateralausbreitung
  • Erkennung
  • Persistenzmechanismus
  • Abwehr ausweichen
  • Data Exfiltration
  • Zugriff mit Berechtigungsnachweis
  • Befehl und Steuerung
Tabelle 13. QRadar Protokollquelle und Anwendungsfallbeispiele für Network Insights/Netflow
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachung auf Aktivitäten wie die folgenden:
  • Recon
  • Schädlicher Download
  • Lateralausbreitung
  • Phishing
Insider-Bedrohung Phishing-Erkennung
Schutz der Cloud Überwachung auf Aktivitäten wie die folgenden:
  • Data Exfiltration
  • Abgelaufene WWW-Zertifikate
  • Selbst signierte WWW-Zertifikate
  • Phishing
  • Riskante WWW-Domänenverbindungen
Schutz kritischer Daten
Daten können über verschiedene Methoden exfiltriert werden. Ermitteln und verfolgen Sie verdächtige Dateien wie die folgenden:
  • DNS-Auffälligkeiten
  • Vertrauliche Inhalte
  • Abweichende Verbindungen
  • Aliasnamen
Behebung von Störfällen Stellt einen riesigen Pool von Untersuchungsdaten zur Verfügung, um die Ausbreitung eines Angriffs aus der Domänenkommunikation, heruntergeladene Hashes, IP-Adressen, mit denen kommuniziert wird, Dateinamen und übertragene Datenmengen zu bestimmen.
Compliance Überwachung auf kritische Assetkommunikation (z. B. Kommunikation von Kronjuwelen mit dem offenen Internet)
Risiko-und Schwachstellenmanagement Priorisieren Sie die Korrektur von Hostschwachstellen basierend auf der Risikostufe, mit der Hosts kommuniziert werden.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Datenbankprotokolle

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Datenbankprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Zugriff mit Berechtigungsnachweis
  • Datenerfassung
  • Erstzugriff
  • Erkennung
  • Data Exfiltration
  • Berechtigungseskalation
Tabelle 14. Beispiele für Datenbankprotokollquellen und Anwendungsfälle
Anwendungsfall Beispiele
Insider-Bedrohung Erkennen Sie unbefugten Datenbankzugriff und Datendiebstahl.
Schutz kritischer Daten Datenbanken enthalten häufig sensible Unternehmensinformationen und erfordern die Überwachung der meisten Konformitätsstandards. Überwachung auf nicht autorisierte Benutzerberechtigungsänderungen.
Behebung von Störfällen Nachweis, auf welche Daten während eines Verstoßes zugegriffen wurde und von wem.
Compliance Datenbanken enthalten häufig sensible Unternehmensinformationen und erfordern die Überwachung der meisten Konformitätsstandards.
Risiko-und Schwachstellenmanagement Priorisieren Sie Schwachstellen auf Hosts mit aktiven Datenbanken, die potenziell kritische Daten enthalten. Erkennen Sie aktivierte Standardkonten und Kennwörter.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

EDR (Endpunkterkennung und -antwort)

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von EDR-Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Zugriff mit Berechtigungsnachweis
  • Berechtigungseskalation
  • Erkennung
Tabelle 15. EDR-Protokollquelle und Anwendungsfallbeispiele
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Überwachung auf Aktivitäten wie die folgenden:
  • Beeinträchtigte Endpunkte
  • Verdächtiges Endpunktverhalten
Behebung von Störfällen Schnelle Feststellung des Vorhandenseins von IOCs an Endpunkten, einschließlich Hashes und Dateinamen.
Risiko-und Schwachstellenmanagement Informationen zu Sicherheitslücken mit Endpunktdaten korrelieren.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Cloudinfrastruktur/Prüfung (AWS Cloudtrail, Azure Event Hubs)

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Cloudinfrastruktur-/Auditprotokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Zugriff mit Berechtigungsnachweis
  • Berechtigungseskalation
Tabelle 16. Beispiele für Cloud-Infrastruktur/Auditprotokollquelle und Anwendungsfälle
Anwendungsfall Beispiele
Erweiterte persistente Bedrohung Multi-Vektor-Angriffe, die sich auf mehrere Cloud-Umgebungen auswirken, Crypto-Jacking (Hijacking Cloud-Eigenschaften/IT-Ressourcen für Krypto-Währungs-Mining).
Insider-Bedrohung Erkennung von manipulierten Cloudkonten, eskalierte Rollen-/Benutzerberechtigung, Änderung der Zugriffsrichtlinien für Netzsicherheitsgruppen.
Schutz der Cloud Überwachung auf Aktivitäten wie die folgenden:
  • Fehlerhafte Konfiguration von S3 -Buckets und Benutzerrichtlinien
  • Einblick in Cloud-Umgebungen
  • Best-Cloud-Sicherheitsverfahren durchsetzen
  • Kontinuierliche Überwachung des Netzschnittstellendatenverkehrs
Schutz kritischer Daten Sperren und Isolieren von Repositorys für sensible Daten.
Compliance Aufbewahrung von Cloud-Prüfprotokollprotokollen und Sicherstellung der Protokollintegrität

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)

Microsoft Office 365

Die folgende Tabelle enthält Beispiele für Anwendungsfälle, die von Microsoft Office 365 -Protokollquellen betroffen sind. Daten aus diesem Protokollquellentyp sind für die Erkennung von Adversarialtechniken in den folgenden ATT & CK-Kategorien wichtig:
  • Erstzugriff
  • Ausführung
  • Persistenz
Tabelle 17. Beispiele für Office 365 -Protokollquellen und -Anwendungsfälle
Anwendungsfall Beispiele
Schutz der Cloud Überwachung auf Aktivitäten wie die folgenden:
  • Brute-Force-Anmeldungen
  • Verdächtige Anmeldungen von mehreren Standorten
  • Blockierte Länder und Standorte
  • Zu viele Dateizugriffsversuche
Behebung von Störfällen Nachweis, auf welche Daten während eines Verstoßes zugegriffen wurde.
Compliance Kontinuierliche Überwachung von Dateiaktivitäten und Benutzerzugriff.

Weitere Informationen zu den einzelnen Verfahren und Taktiken: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Zurück nach oben)