Bedrohung durch mehrere Hosts
Bedrohung simulieren
Die Simulation Threat from multiple hosts zeigt, wie QRadar eine Bedrohung erkennt, indem Ereignisse korreliert werden, die als sich wiederholendes böswilliges Verhalten identifiziert wurden.
Wenn Sie weitere QRadar -Inhalte abrufen möchten, die zusätzliche Anwendungsfälle unterstützen, laden Sie das Paket IBM Security Threat Content von IBM Security App Exchangeherunter.
- Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
- Klicken Sie auf Bedrohungssimulator.
- Suchen Sie nach der Simulation Threat from multiple hosts und klicken Sie auf Ausführen.
Sie können die Ereignisse sehen, die in QRadar potenziell bösartige URL Adressen und Anhänge enthalten.
Bedrohung erkennen: QRadar in Aktion
In dieser Simulation verarbeitet die Custom Rule Engine (CRE) die eingehenden Ereignisse und stellt fest, dass auf mehreren Hosts in Ihrem Netz eine potenziell bedrohliche Aktivität auftritt. Um Sie vor der potenziellen Bedrohung zu warnen, erstellt die CRE ein neues Ereignis, das mehr Kontext zu der gefundenen Aktivität bereitstellt. Wenn das eingehende Ereignis beispielsweise URL Detection - Phishing und das von der CRE generierte Ereignis Same Threat Detected on Same Network Different Hosts ist, können Sie schnell erkennen, in welchem Bereich Ihres Netzes die Bedrohung gerade auftritt.
Die CRE erstellt einen Angriff, der auf Basis der benutzerdefinierten Eigenschaft EC Threat Name (EC-Bedrohungsname) indexiert wird. Dies stellt sicher, dass alle Ereignisse, die zu derselben Bedrohung beitragen, demselben Angriff zugeordnet werden.
Bedrohung untersuchen
Der folgende IBM QRadar -Inhalt wird durch die Simulation Threat from multiple hosts erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.
| Inhalt | Ihren Namen |
|---|---|
| Gespeicherte Suche | EC: Bedrohung durch mehrere Hosts |
| Eingehendes Ereignis |
Die Protokollquelle für das eingehende Ereignis ist Trend Micro Deep Discovery. |
| Regel | EC: Gleiche Bedrohung auf mehreren Hosts erkannt |
| Generierte Ereignisse | Das Hauptereignis, das erstellt wird, ist Same Threat Detected on Multiple Hosts (Exp
Center). Außerdem werden die folgenden Ereignisse als Teil des
Bedrohungssimulationsszenarios erstellt:
Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE). |
| Angriff | Dieselbe Bedrohung auf mehreren Hosts erkannt (Exp Center) Der Angriff wird auf Basis der benutzerdefinierten Eigenschaft EC Threat Name (EC-Bedrohungsname) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und zu derselben Bedrohung beitragen, Teil desselben Angriffs sind. Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor der Anwendungsfall ausgeführt wird, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten. |