Phishing-Mail-Angriff

Phishing ist ein arglistiger Versuch, sich in der Maske einer angesehenen Entität oder Person sensible Informationen anzueignen. Durch die Analyse des Netzverhaltens und der Netzdatenflüsse hilft IBM® QRadar® Sicherheitsanalysten zu ermitteln, ob es Phishing-Versuche gibt, persönliche Informationen wie Benutzernamen, Kennwörter oder Kreditkartennummern zu stehlen, die später für böswillige Zwecke verwendet werden können.

Bedrohung simulieren

In der Simulation Phishing mail attack (Phishing-Mail-Angriff) nutzt der Urheber der Bedrohung eine getarnte E-Mail als Waffe und versucht, den E-Mail-Empfänger mit einem Trick glauben zu machen, dass es in der E-Mail-Nachricht um etwas geht, das er benötigt oder haben möchte. Beispielsweise könnte eine E-Mail, die vorgeblich von der Personalabteilung eines Unternehmens zu kommen scheint, Benutzer dazu bringen, versehentlich ihre Kennwörter preiszugeben, möglicherweise durch das Öffnen eines schädlichen Anhangs.

Führen Sie die Simulation aus, um zu sehen, wie QRadar die Bedrohung erkennt.
  1. Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
  2. Klicken Sie auf Bedrohungssimulator.
  3. Suchen Sie nach der Simulation Phishing mail attack (Phishing-Mailangriff) und klicken Sie auf Ausführen.

Auf der Registerkarte Netzaktivität wird eine Reihe von Netzflüssen angezeigt, die den Beginn der E-Mail-Kommunikation in QRadardarstellen.

Bedrohung erkennen: QRadar in Aktion

In dieser Simulation untersucht QRadar die Netzdatenflüsse aus QRadar Network Insights und vergleicht alle Betreffzeilen der E-Mails Ihres Unternehmens mit einem Referenzset, das eine Liste bekannter Phishing-E-Mail-Betreffs enthält.

Wenn QRadar einen Netzdatenfluss erkennt, der eine mutmaßliche Phishing-E-Mail enthält, und ein ähnlicher Datenfluss fünfmal innerhalb von 15 Minuten beobachtet wird, wird eine Regel ausgelöst. Um Sie vor der potenziellen Bedrohung zu warnen, erstellt die Custom Rule Engine einen Angriff mit dem Namen Potential phishing mail received (Exp Center) und ordnet alle Netzflüsse, die dazu beigetragen haben, demselben Angriff zu.

In dieser Simulation wird das Referenzset mit den Daten gefüllt, um den Anwendungsfall zu unterstützen. Referenzsets werden üblicherweise mithilfe eines Bedrohungsfeeds von einer Threat-Intelligence-Plattform gefüllt. Die App IBM QRadarThreat Intelligence, die kostenlos in IBM Security App Exchangeheruntergeladen werden kann, unterstützt Sie beim Einrichten von Bedrohungsfeeds und hält sie in QRadarauf dem neuesten Stand.

Bedrohung untersuchen

Der folgende IBM QRadar -Inhalt wird durch die Bedrohungssimulation Phishing mail attack erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.

Tabelle 1. QRadar -Inhalte für die Simulation Phishing mail attack
Inhalt Ihren Namen
Gespeicherte Suche EC: Phishing-E-Mail-Angriff

Die Suche schließt nicht die IPFIX-Datenflussdatensätze ein, in denen die Anzahl der Pakete und übertragenen Bytes und andere Kommunikationsdetails zurückgemeldet werden. Die Suche gibt nur die Ereignisse zurück, die Angriffe generieren.

Eingehender Datenfluss Eingehende Datenflüsse, die drei verschiedene E-Mail-Kommunikationen enthalten, von denen eine aufgrund des E-Mail-Betreffs als verdächtig betrachtet wird.
Regel EC: Potenzielle Phishing-Mail
Generiertes Ereignis Potenzielle empfangene Phishing-Mail (Exp Center)

Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE).

Angriff Potenzielle empfangene Phishing-Mail (Exp Center)

Der Angriff wird auf Basis der Source IP address (Quellen-IP-Adresse) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und dieselbe Quellen-IP-Adresse haben, Teil desselben Angriffs sind.

Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor Sie den Anwendungsfall ausführen, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten.