Verdächtige Kontoänderung
IBM® QRadar® unterstützt die Überwachung hunderter benutzerbasierter Aktivitäten, um anomales oder böswilliges Verhalten zu erkennen. Beispielsweise können verdächtige Kontoänderungen auf einen Versuch hinweisen, unzulässigen Zugriff für böswillige Zwecke wie etwa die Änderung und Exfiltration unternehmenseigener Daten zu erhalten.
Durch das Hinzufügen von Benutzerkontext zu Netz-, Protokoll-, Schwachstellen-und Bedrohungsdaten hilft Ihnen QRadar , das Risikoprofil von Benutzern in Ihrem Netz schnell zu ermitteln und Abweichungen vom typischen Benutzerverhalten zu untersuchen, die als bedrohlich eingestuft werden könnten.
Wenn Sie benutzerbasierte Aktivitäten in Ihrer QRadar -Umgebung überwachen möchten, können Sie die App IBM QRadar User Behavior Analytics von IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics) herunterladen.
Bedrohung simulieren
In dieser Simulation zeigen die eingehenden Ereignisse an, dass ein Konto erstellt, verwendet und anschließend gelöscht wurde. Die Custom Rule Engine (CRE) verarbeitet die Ereignisse und stellt fest, dass diese Aktivität potenziell böswillig sein kann.
- Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
- Klicken Sie auf Bedrohungssimulator.
- Suchen Sie die Simulation Suspicious account modification und klicken Sie auf Run.
Auf der Registerkarte Protokollaktivität werden Ereignisse in QRadarangezeigt, die angeben, dass Konten hinzugefügt oder gelöscht wurden.
Bedrohung erkennen: QRadar in Aktion
- Das Referenzset EC UserAccountCreated wird von der Regel EC: User
Account - Add Account Name to EC UserAccountCreated gefüllt.
Wenn ein Ereignis in die untergeordnete Kategorie Benutzeraccount hinzugefügt fällt, fügt die Regel den EC Target Account Name (EC-Zielkontoname) zum Referenzset hinzu.
- Das Referenzset EC UserAccountUsed wird von der Regel EC: User
Account - Add Account Name to EC UserAccountUsed gefüllt.
Wenn ein Ereignis in die untergeordnete Kategorie Benutzeranmeldung erfolgreich fällt, fügt die Regel den Username (Benutzername) zum Referenzset hinzu.
Die Referenzsets sind so konfiguriert, dass die Daten auf dem neuesten Stand gehalten werden, indem Datenelemente, die nicht innerhalb der letzten Stunde erfasst wurden, entfernt werden.
Um zu bestimmen, wann ein Konto entfernt wird, verwendet die Regel EC: User Account Created and Used and Removed den Baustein ECBB:CategoryDefinition: User Account Removed.
Eine Kontoaktivität, die das Erstellen, Verwenden und Löschen eines Kontos innerhalb einer kurzen Zeit umfasst, wird als potenziell böswilliges Verhalten betrachtet. Wenn ein Konto, das entfernt wird, auch in beiden Referenzsets vorhanden ist, erstellt QRadar einen Angriff namens User Account Created and Deleted within a short time frame (Exp Center) , um Sie vor der potenziellen Bedrohung zu warnen. Der Verstoß wird anhand des Merkmals Benutzername indexiert. Dadurch wird sichergestellt, dass alle Ereignisse, die zu derselben Bedrohung beitragen, demselben Verstoß zugeordnet werden.
Die Regeln, die zu den Referenzsets beitragen, wenn Benutzerkonten erstellt oder verwendet werden, generieren keine Angriffe.
Bedrohung untersuchen
Der folgende IBM QRadar -Inhalt wird durch die Bedrohungssimulation Suspicious account modification erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.
| Inhalt | Ihren Namen |
|---|---|
| Gespeicherte Suche | EC: Verdächtige Kontoänderung |
| Eingehende Ereignisse |
Die Protokollquelle für das eingehende Ereignis ist Experience Center: WindowsAuthServer. |
| Referenzsets | EG- UserAccountCreated EG- UserAccountUsed |
| Regeln |
Nur die Regel EC: User Account Created and Used and Removed erstellt einen Angriff. Die anderen Regeln tragen zu den Referenzsets bei. |
| Generiertes Ereignis | Benutzerkonto innerhalb eines kurzen Zeitrahmens erstellt und gelöscht (Exp Center) Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE). |
| Angriff | Benutzerkonto innerhalb eines kurzen Zeitrahmens erstellt und verwendet und gelöscht (Exp Center) Der Angriff wird auf Basis des Benutzernamens (Username) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und denselben Benutzernamen haben, Teil desselben Angriffs sind. Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor Sie den Anwendungsfall ausführen, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten. |