Beispiel: Malware-Ausbrüche anhand der MD5-Signatur erkennen

Als Netzsicherheitsanalyst für eine große Organisation verwenden Sie QRadar , um zu erkennen, wann ein Malware-Ausbruch auftritt. Sie legen die Kriterien für einen Ausbruch als Sicherheitsbedrohung fest, die innerhalb von 4 Stunden auf 10 Hosts auftritt. Sie möchten die MD5-Signatur als Basis für die Erkennung dieser Bedrohung verwenden.

Sie konfigurieren IBM QRadar so, dass die eingehenden Protokolle ausgewertet werden, um festzustellen, ob eine Bedrohung vorhanden ist. Anschließend gruppieren Sie alle ausgelösten Regeln, die dieselbe MD5 -Signatur enthalten, in einem einzelnen Angriff.
  1. Erstellen Sie eine angepasste Eigenschaft , um die MD5 -Signatur aus den Protokollen zu extrahieren. Vergewissern Sie sich, dass die angepasste Eigenschaft optimiert und aktiviert ist.
  2. Erstellen Sie eine Regel und konfigurieren Sie die Regel, um einen Angriff zu erstellen, der die angepasste Signatureigenschaft MD5 als Angriffsindexfeld verwendet. Bei Auslösung der Regel wird ein Angriff erstellt. Alle ausgelösten Regeln mit derselben MD5-Signatur werden in einem Angriff gruppiert.
  3. Sie können nach Angriffstyp suchen , um die Angriffe zu finden, die mit der angepassten Signatureigenschaft MD5 indexiert sind.