AWS-Cloudangriff
IBM® QRadar® unterstützt Sie bei der Überwachung Ihrer Amazon Web Services -Cloudumgebung (AWS), sodass Sie schnell eine fehlerhafte Konfiguration mit hohem Risiko, gezielte Bedrohungen und Nutzung von Cloudressourcen erkennen können.
Der Anwendungsfall ' AWS Cloud-Attacke ' zeigt, wie QRadar eine verdächtige Anmeldung bei Amazon Web Services (AWS) erkennt, gefolgt von der Erstellung eines hohen Volumens von Amazon Elastic Compute Cloud-Instanzen (EC2) und der potenziellen Datenexfiltration aus einem Amazon Simple Storage Service -Bucket (S3).
Der simulierte Angriff beginnt mit der Mail-Server-Informationsnachricht, die auf eine potenzielle Spam-E-Mail mit einem verdächtigen Anhang hinweist. Kurz nach dem Öffnen des Anhangs erkennt QRadar eine Reihe von Ereignissen, die zu einem einzelnen Angriff beitragen. Dies kann darauf hinweisen, dass eine aktive Bedrohung auftritt.
Bedrohung simulieren
Wenn Sie sehen möchten, wie QRadar AWS Cloud Attackerkennt, sehen Sie sich das Simulationsvideo AWS Cloud Attack an.
- Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
- Klicken Sie auf Bedrohungssimulator.
- Suchen Sie nach der Simulation AWS Cloud Attack (AWS-Cloudangriff) und klicken Sie auf Ausführen.
| Inhalt | Beschreibung |
|---|---|
| Ereignisse | Informationsnachricht des E-Mail-Servers Prozesserstellung Anmeldung an der Konsole Instanzen ausführen Buckets auflisten Objekt abrufen |
| Protokollquellen | Erlebniszentrum: WindowsAuthServer @ IE8WIN7 Erlebniszentrum: AWS Syslog @ 192.168.0.17 Erlebniszentrum: Cisco IronPort @ 192.168.0.15 |
Die Ereignisse werden in einer Schleife wiedergegeben und derselbe Anwendungsfall wird mehrfach wiederholt. Klicken Sie zum Stoppen der Simulation auf der Registerkarte Bedrohungssimulator auf Stoppen .
Bedrohung erkennen: QRadar in Aktion
Die Komponente Custom Rules Engine (CRE) von QRadar ist für die Verarbeitung eingehender Ereignisse und Datenflüsse verantwortlich. Die CRE vergleicht die Ereignisse und Datenflüsse mit einer Zusammenstellung von Tests, die als Regeln bekannt sind. Diese Regeln erstellen Angriffe, wenn bestimmte Bedingungen erfüllt sind. Die CRE überwacht die Regeltests und Vorfallhäufigkeiten über längere Zeit.
Zu wissen, dass ein Angriff stattgefunden hat, ist nur der erste Schritt. QRadar erleichtert es Ihnen, detaillierte Analysen durchzuführen und zu ermitteln, wie es passiert ist, wo es passiert ist und wer es getan hat. Dank der Indexierung des Angriffs werden alle Ereignisse mit demselben Bedrohungsnamen als ein einziger Angriff angezeigt.
Bedrohung untersuchen
- Öffnen Sie die App IBM QRadar Experience Center .
- Klicken Sie im Fenster Threat simulator (Bedrohungssimulator) auf den Link
Read More (Weitere Informationen) für die Simulationen und wählen Sie den
Inhaltstyp aus, den Sie überprüfen möchten.
Alternativ können Sie auf der Registerkarte Protokollaktivität die Schnellsuche mit dem Namen EC: AWS Cloud Attack Events ausführen, um alle Ereignisse anzuzeigen, die dem Angriff zugeordnet sind.