AWS-Cloudangriff

IBM® QRadar® unterstützt Sie bei der Überwachung Ihrer Amazon Web Services -Cloudumgebung (AWS), sodass Sie schnell eine fehlerhafte Konfiguration mit hohem Risiko, gezielte Bedrohungen und Nutzung von Cloudressourcen erkennen können.

Der Anwendungsfall ' AWS Cloud-Attacke ' zeigt, wie QRadar eine verdächtige Anmeldung bei Amazon Web Services (AWS) erkennt, gefolgt von der Erstellung eines hohen Volumens von Amazon Elastic Compute Cloud-Instanzen (EC2) und der potenziellen Datenexfiltration aus einem Amazon Simple Storage Service -Bucket (S3).

Der simulierte Angriff beginnt mit der Mail-Server-Informationsnachricht, die auf eine potenzielle Spam-E-Mail mit einem verdächtigen Anhang hinweist. Kurz nach dem Öffnen des Anhangs erkennt QRadar eine Reihe von Ereignissen, die zu einem einzelnen Angriff beitragen. Dies kann darauf hinweisen, dass eine aktive Bedrohung auftritt.

Bedrohung simulieren

Wenn Sie sehen möchten, wie QRadar AWS Cloud Attackerkennt, sehen Sie sich das Simulationsvideo AWS Cloud Attack an.

Führen Sie die folgenden Schritte aus, um die Simulation in QRadarauszuführen:
  1. Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
  2. Klicken Sie auf Bedrohungssimulator.
  3. Suchen Sie nach der Simulation AWS Cloud Attack (AWS-Cloudangriff) und klicken Sie auf Ausführen.
Auf der Registerkarte Protokollaktivität können Sie die folgenden eingehenden Ereignisse sehen, die zur Simulation des Anwendungsfalls verwendet werden:
Tabelle 1. Eingehende Ereignisse für den Anwendungsfall 'AWS Cloud Attack'
Inhalt Beschreibung
Ereignisse Informationsnachricht des E-Mail-Servers

Prozesserstellung

Anmeldung an der Konsole

Instanzen ausführen

Buckets auflisten

Objekt abrufen

Protokollquellen Erlebniszentrum: WindowsAuthServer @ IE8WIN7

Erlebniszentrum: AWS Syslog @ 192.168.0.17

Erlebniszentrum: Cisco IronPort @ 192.168.0.15

Die Ereignisse werden in einer Schleife wiedergegeben und derselbe Anwendungsfall wird mehrfach wiederholt. Klicken Sie zum Stoppen der Simulation auf der Registerkarte Bedrohungssimulator auf Stoppen .

Bedrohung erkennen: QRadar in Aktion

Die Komponente Custom Rules Engine (CRE) von QRadar ist für die Verarbeitung eingehender Ereignisse und Datenflüsse verantwortlich. Die CRE vergleicht die Ereignisse und Datenflüsse mit einer Zusammenstellung von Tests, die als Regeln bekannt sind. Diese Regeln erstellen Angriffe, wenn bestimmte Bedingungen erfüllt sind. Die CRE überwacht die Regeltests und Vorfallhäufigkeiten über längere Zeit.

Zu wissen, dass ein Angriff stattgefunden hat, ist nur der erste Schritt. QRadar erleichtert es Ihnen, detaillierte Analysen durchzuführen und zu ermitteln, wie es passiert ist, wo es passiert ist und wer es getan hat. Dank der Indexierung des Angriffs werden alle Ereignisse mit demselben Bedrohungsnamen als ein einziger Angriff angezeigt.

Bedrohung untersuchen

Führen Sie die folgenden Schritte aus, um die Liste der QRadar -Inhalte anzuzeigen, die zu dieser Simulation beitragen, einschließlich Regeln, gespeicherten Suchen, Angriffen und Referenzsets:
  1. Öffnen Sie die App IBM QRadar Experience Center .
  2. Klicken Sie im Fenster Threat simulator (Bedrohungssimulator) auf den Link Read More (Weitere Informationen) für die Simulationen und wählen Sie den Inhaltstyp aus, den Sie überprüfen möchten.

    Alternativ können Sie auf der Registerkarte Protokollaktivität die Schnellsuche mit dem Namen EC: AWS Cloud Attack Events ausführen, um alle Ereignisse anzuzeigen, die dem Angriff zugeordnet sind.