Bedrohung durch mehrere Hosts

IBM® QRadar® unterstützt Sie bei der Erkennung verdächtiger Kommunikation mit Hosts, wenn dieselben Bedrohungsmuster auf mehreren Endpunkten auftreten. Diese Art der Aktivität kann auf einen organisierten, gezielten Angriff auf Ihre Organisation hinweisen und erfordert sofortige Aufmerksamkeit, um eine Eskalation und Schaden zu verhindern.

Bedrohung simulieren

Die Simulation Threat from multiple hosts zeigt, wie QRadar eine Bedrohung erkennt, indem Ereignisse korreliert werden, die als sich wiederholendes böswilliges Verhalten identifiziert wurden.

Tipp:

Wenn Sie weitere QRadar -Inhalte abrufen möchten, die zusätzliche Anwendungsfälle unterstützen, laden Sie das Paket IBM Security Threat Content von IBM Security App Exchangeherunter.

Führen Sie die Simulation aus, um zu sehen, wie QRadar die Bedrohung erkennt.
  1. Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
  2. Klicken Sie auf Bedrohungssimulator.
  3. Suchen Sie nach der Simulation Threat from multiple hosts und klicken Sie auf Ausführen.

Sie können die Ereignisse sehen, die in QRadar potenziell bösartige URL Adressen und Anhänge enthalten.

Bedrohung erkennen: QRadar in Aktion

In dieser Simulation verarbeitet die Custom Rule Engine (CRE) die eingehenden Ereignisse und stellt fest, dass auf mehreren Hosts in Ihrem Netz eine potenziell bedrohliche Aktivität auftritt. Um Sie vor der potenziellen Bedrohung zu warnen, erstellt die CRE ein neues Ereignis, das mehr Kontext zu der gefundenen Aktivität bereitstellt. Wenn das eingehende Ereignis beispielsweise URL Detection - Phishing und das von der CRE generierte Ereignis Same Threat Detected on Same Network Different Hosts ist, können Sie schnell erkennen, in welchem Bereich Ihres Netzes die Bedrohung gerade auftritt.

Die CRE erstellt einen Angriff, der auf Basis der benutzerdefinierten Eigenschaft EC Threat Name (EC-Bedrohungsname) indexiert wird. Dies stellt sicher, dass alle Ereignisse, die zu derselben Bedrohung beitragen, demselben Angriff zugeordnet werden.

Bedrohung untersuchen

Der folgende IBM QRadar -Inhalt wird durch die Simulation Threat from multiple hosts erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.

Tabelle 1. QRadar -Inhalte für die Simulation Threat from multiple hosts
Inhalt Ihren Namen
Gespeicherte Suche EC: Bedrohung durch mehrere Hosts
Eingehendes Ereignis
  • URL-Erkennung - Phishing
  • URL-Erkennung - Spam/unseriöse E-Mail
  • Anhangserkennung - Inhaltsverstoß
  • Anhangserkennung - Phishing
  • Anhangserkennung - potenziell schädliche URL

Die Protokollquelle für das eingehende Ereignis ist Trend Micro Deep Discovery.

Regel EC: Gleiche Bedrohung auf mehreren Hosts erkannt
Generierte Ereignisse Das Hauptereignis, das erstellt wird, ist Same Threat Detected on Multiple Hosts (Exp Center).
Außerdem werden die folgenden Ereignisse als Teil des Bedrohungssimulationsszenarios erstellt:
  • Dieselbe Bedrohung auf mehreren Hosts erkannt
  • Dieselbe Bedrohung auf demselben Netz erkannt-unterschiedliche Hosts

Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE).

Angriff Dieselbe Bedrohung auf mehreren Hosts erkannt (Exp Center)

Der Angriff wird auf Basis der benutzerdefinierten Eigenschaft EC Threat Name (EC-Bedrohungsname) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und zu derselben Bedrohung beitragen, Teil desselben Angriffs sind.

Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor der Anwendungsfall ausgeführt wird, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten.