Verdächtige Kontoänderung

IBM® QRadar® unterstützt die Überwachung hunderter benutzerbasierter Aktivitäten, um anomales oder böswilliges Verhalten zu erkennen. Beispielsweise können verdächtige Kontoänderungen auf einen Versuch hinweisen, unzulässigen Zugriff für böswillige Zwecke wie etwa die Änderung und Exfiltration unternehmenseigener Daten zu erhalten.

Durch das Hinzufügen von Benutzerkontext zu Netz-, Protokoll-, Schwachstellen-und Bedrohungsdaten hilft Ihnen QRadar , das Risikoprofil von Benutzern in Ihrem Netz schnell zu ermitteln und Abweichungen vom typischen Benutzerverhalten zu untersuchen, die als bedrohlich eingestuft werden könnten.

Wenn Sie benutzerbasierte Aktivitäten in Ihrer QRadar -Umgebung überwachen möchten, können Sie die App IBM QRadar User Behavior Analytics von IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics) herunterladen.

Bedrohung simulieren

In dieser Simulation zeigen die eingehenden Ereignisse an, dass ein Konto erstellt, verwendet und anschließend gelöscht wurde. Die Custom Rule Engine (CRE) verarbeitet die Ereignisse und stellt fest, dass diese Aktivität potenziell böswillig sein kann.

Führen Sie die Simulation aus, um zu sehen, wie QRadar die Bedrohung erkennt.
  1. Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
  2. Klicken Sie auf Bedrohungssimulator.
  3. Suchen Sie die Simulation Suspicious account modification und klicken Sie auf Run.

Auf der Registerkarte Protokollaktivität werden Ereignisse in QRadarangezeigt, die angeben, dass Konten hinzugefügt oder gelöscht wurden.

Bedrohung erkennen: QRadar in Aktion

In dieser Bedrohungssimulation werden folgende Referenzsets verwendet:
  • Das Referenzset EC UserAccountCreated wird von der Regel EC: User Account - Add Account Name to EC UserAccountCreated gefüllt.

    Wenn ein Ereignis in die untergeordnete Kategorie Benutzeraccount hinzugefügt fällt, fügt die Regel den EC Target Account Name (EC-Zielkontoname) zum Referenzset hinzu.

  • Das Referenzset EC UserAccountUsed wird von der Regel EC: User Account - Add Account Name to EC UserAccountUsed gefüllt.

    Wenn ein Ereignis in die untergeordnete Kategorie Benutzeranmeldung erfolgreich fällt, fügt die Regel den Username (Benutzername) zum Referenzset hinzu.

Die Referenzsets sind so konfiguriert, dass die Daten auf dem neuesten Stand gehalten werden, indem Datenelemente, die nicht innerhalb der letzten Stunde erfasst wurden, entfernt werden.

Um zu bestimmen, wann ein Konto entfernt wird, verwendet die Regel EC: User Account Created and Used and Removed den Baustein ECBB:CategoryDefinition: User Account Removed.

Eine Kontoaktivität, die das Erstellen, Verwenden und Löschen eines Kontos innerhalb einer kurzen Zeit umfasst, wird als potenziell böswilliges Verhalten betrachtet. Wenn ein Konto, das entfernt wird, auch in beiden Referenzsets vorhanden ist, erstellt QRadar einen Angriff namens User Account Created and Deleted within a short time frame (Exp Center) , um Sie vor der potenziellen Bedrohung zu warnen. Der Verstoß wird anhand des Merkmals Benutzername indexiert. Dadurch wird sichergestellt, dass alle Ereignisse, die zu derselben Bedrohung beitragen, demselben Verstoß zugeordnet werden.

Die Regeln, die zu den Referenzsets beitragen, wenn Benutzerkonten erstellt oder verwendet werden, generieren keine Angriffe.

Bedrohung untersuchen

Der folgende IBM QRadar -Inhalt wird durch die Bedrohungssimulation Suspicious account modification erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.

Tabelle 1. QRadar -Inhalte für die Simulation Suspicious account modification
Inhalt Ihren Namen
Gespeicherte Suche EC: Verdächtige Kontoänderung
Eingehende Ereignisse
  • Erfolgreiche Prüfung: Ein Benutzerkonto wurde erstellt
  • Erfolgreiche Prüfung: Ein Benutzerkonto wurde gelöscht
  • Erfolgreiche Prüfung: Ein Benutzerkonto wurde erfolgreich angemeldet

Die Protokollquelle für das eingehende Ereignis ist Experience Center: WindowsAuthServer.

Referenzsets EG- UserAccountCreated

EG- UserAccountUsed

Regeln
  • EC: Kontoname zur EC hinzufügen UserAccountCreated
  • EC: Kontoname zur EC hinzufügen UserAccountUsed
  • EC: Benutzerkonto erstellt und verwendet und entfernt

Nur die Regel EC: User Account Created and Used and Removed erstellt einen Angriff. Die anderen Regeln tragen zu den Referenzsets bei.

Generiertes Ereignis Benutzerkonto innerhalb eines kurzen Zeitrahmens erstellt und gelöscht (Exp Center)

Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE).

Angriff Benutzerkonto innerhalb eines kurzen Zeitrahmens erstellt und verwendet und gelöscht (Exp Center)

Der Angriff wird auf Basis des Benutzernamens (Username) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und denselben Benutzernamen haben, Teil desselben Angriffs sind.

Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor Sie den Anwendungsfall ausführen, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten.