Casos de uso de amenazas por tipo de origen de registro

Los orígenes de registro externos proporcionan sucesos en bruto al sistema QRadar que proporcionan distintas perspectivas sobre la red, como auditoría, supervisión y seguridad. Es fundamental que recopile todo tipo de fuentes de registro para que QRadar pueda proporcionarle la información que necesita para proteger su organización y su entorno de amenazas externas e internas. Por ejemplo, si su organización adopta servicios en la nube y comienza a incorporar servicios en la nube de Amazon Web Services ( AWS ), o Azure, o Microsoft Office 365, agregue las fuentes de registro a QRadar para que siga teniendo visibilidad de toda la actividad maliciosa y las infracciones de cumplimiento.

Pulse una marca de selección en la siguiente matriz para ir al origen de registro en el que está más interesado. Para cada origen de registro, se listan las categorías de infraestructura ATT & CK relevantes. El marco de Adversarial Tactics, Techniques, and Common Knowledge (ATT & CK) fue desarrollado por Mitre Corp. La base de conocimiento público de tácticas y técnicas de amenazas ayuda a sus analistas de seguridad a comprender las amenazas de los hackers y cómo evitar que se produzcan ataques contradictorios en las redes de su organización. Estas tácticas pueden convertirse en sus debilidades si no está recopilando ese tipo de origen de registro.

Tabla 1. Orígenes de registro en QRadar con casos de uso
Orígenes de registro Amenaza persistente avanzada
Icono de amenaza avanzada
Amenaza de persona con información privilegiada
Icono de amenaza interna
Protección de la nube
icono de nube
Protección de datos críticos
Icono de protección de datos críticos
Respuesta de incidentes
Icono de respuesta a incidencia
Conformidad
Icono de conformidad
Gestión de riesgos y vulnerabilidades
Icono de gestión de riesgos y vulnerabilidades
Cortafuegos/Direccionador  
IDS/IPS

(Sistema de detección de intrusiones/Sistema de protección contra intrusiones)

     
Proxy web    
VPN            
DNS        
DHCP        
Registros de correo        
DLP (Prevención de pérdida de datos)      
Punto final    
Identidad/autenticación

(LDAP/AD/Radius)

     
Antivirus    
QRadar Información sobre la red/Netflow
Registros de bases de datos  
EDR        
Infraestructura de cloud/Auditoría

( AWS CloudTrail, Azure Event Hubs)

   
Office 365        

Cortafuegos/Direccionador

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro de cortafuegos/direccionador. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Evasión de defensa
  • Descubrimiento
  • Mandato y control
  • Exfiltración
Tabla 2. Ejemplos de origen de registro de cortafuegos/direccionador y caso de uso
Caso de uso Ejemplos
Amenaza persistente avanzada Los datos de cortafuegos ayudan a detectar problemas de control de mandatos. Utilícelo para la conciliación externa e impida que las comunicaciones IP maliciosas entren en el entorno.
Protección de la nube Identifique conexiones de proveedor de servicios de Internet de riesgo, como por ejemplo conexiones a TOR.
Protección de datos críticos Descubra y proteja frente a intentos de conexión de base de datos anómalos.
Respuesta de incidentes Vea qué hosts se han comunicado con un host infectado para que pueda detener la propagación de la infección de datos.
Conformidad Supervise los cambios de configuración de cortafuegos no autorizados o inesperados para permitir el acceso a activos empresariales críticos. Por ejemplo, PCI requiere que todos los activos críticos que contienen "información bancaria" se comuniquen a través de una DMZ interna sin acceso directo al mundo exterior.
Gestión de riesgos y vulnerabilidades Descubra los activos que se comunican activamente en puertos vulnerables.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Sistema de detección de intrusiones (IDS) /Sistema de protección contra intrusiones (IPS)

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro IDS/IPS. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Evasión de defensa
  • Mecanismo de persistencia
  • Descubrimiento
  • Mandato y control
Tabla 3. Ejemplos de origen de registro y caso de uso de IDS/IPS
Caso de uso Ejemplos
Amenaza persistente avanzada Correlacione los sucesos de amenaza con vulnerabilidades y, a continuación, escale dichos sucesos de amenaza. Realizar una detección de delitos más aguda.
Protección de datos críticos Inyección de SQL, XSS
Respuesta de incidentes Vea qué huéspedes están infectados y esté atento a posibles epidemias para que pueda detener la propagación de la infección de datos.
Gestión de riesgos y vulnerabilidades Valide y evalúe las amenazas para priorizar mediante la correlación con datos de activos y vulnerabilidades.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Proxy web

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro de proxy web. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Evasión de defensa
  • Mecanismo de persistencia
  • Data Exfiltration (Exfiltración de datos)
  • Mandato y control
  • Escalamiento de privilegios
  • Acceso a credenciales
Tabla 4. Ejemplos de casos de uso y origen de registro de proxy web
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise la comunicación de dominios maliciosos, la exfiltración de datos y las actividades de control y mandatos. Detecte los intentos de eludir las restricciones normales del usuario navegando con una cuenta de servicio.
Amenaza de persona con información privilegiada Realice un seguimiento de la actividad maliciosa como, por ejemplo, la minería criptográfica que utiliza recursos corporativos.
Protección de la nube Detecte la TI duplicada, el uso de servicios cloud no aprobados y la posible exfiltración de datos desde entornos corporativos.
Protección de datos críticos Supervisar la exfiltración de datos no autorizada.
Conformidad Supervise la comunicación de activos críticos con el mundo exterior.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

VPN

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de VPN. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Acceso a credenciales
  • Movimiento lateral
Tabla 5. Ejemplo de origen de registro y caso de uso de VPN
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise los inicios de sesión desde ubicaciones sospechosas.
Amenaza de persona con información privilegiada Detectar el uso de VPN para usuarios fuera de patrones de uso normales o de áreas geográficas anormales.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

DNS

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por orígenes de registro DNS. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Evasión de defensa
  • Mecanismo de persistencia
  • Mandato y control
  • Exfiltración
  • Acceso de credenciales (nota: técnica T1171)
Tabla 6. Ejemplos de origen de registro DNS y caso de uso
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise los usos de DNS maliciosos como, por ejemplo, la generación de nombres de dominio, el tunelado y la okupación.
Amenaza de persona con información privilegiada Detectar la ejecución en túnel del tráfico a través de registros DNS.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

DHCP

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro DHCP. Los datos de este tipo de origen de registro son importantes para detectar las técnicas contradictorias en la categoría Defense Evasion ATT & CK.

Tabla 7. Ejemplo de origen de registro y caso de uso de DHCP
Caso de uso Ejemplos
Amenaza persistente avanzada Detección de puntos de acceso no autorizados u otra presencia de dispositivo inesperada en la red corporativa.
Amenaza de persona con información privilegiada Detección de puntos de acceso no autorizados u otra presencia de dispositivo inesperada en la red corporativa.
Respuesta de incidentes Identificación del host que tenía una dirección IP específica en el momento de una incidencia.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Registros de correo

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de correo. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Ejecución
  • Acceso inicial
  • Colección
Tabla 8. Ejemplos de origen de registro de correo y caso de uso
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise el phishing y el correo no deseado.
Amenaza de persona con información privilegiada Suplantación de identidad
Protección de datos críticos Phishing, exfiltración de datos por correo electrónico

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

DLP (prevención de pérdida de datos)

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro DLP. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Data Exfiltration (Exfiltración de datos)
  • Colección
Tabla 9. Ejemplos de origen de registro y caso de uso de DLP
Caso de uso Ejemplos
Amenaza persistente avanzada
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias
Amenaza de persona con información privilegiada
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias
Protección de datos críticos
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias
Conformidad
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Punto final

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de punto final. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Escalamiento de privilegios
  • Acceso inicial
  • Ejecución
  • Persistencia
  • Acceso a credenciales
  • Evasión de defensa
  • Descubrimiento
  • Movimiento lateral
  • Colección
  • Exfiltración
  • Mandato y control
Tabla 10. Ejemplos de origen de registro de punto final y caso de uso
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise los hashes maliciosos, la actividad sospechosa de PowerShell , el abuso de procesos u otras actividades sospechosas de punto final.
Amenaza de persona con información privilegiada Detección de malware persistente utilizando recursos de host (por ejemplo, minería criptográfica)
Protección de datos críticos
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias
Conformidad Supervisar el cumplimiento de la política corporativa de la empresa (por ejemplo, el uso de software no aprobado).
Gestión de riesgos y vulnerabilidades Evalúe y gestione el riesgo a través de la vulnerabilidad.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Identidad/Autenticación (LDAP/AD/Radius)

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro LDAP/AD/Radius. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Escalamiento de privilegios
  • Acceso a credenciales
  • Acceso inicial
    Nota: También puede realizar un seguimiento del abuso de privilegios (por ejemplo, navegar con una supercuenta, privilegios que se otorgan a los usuarios).
Tabla 11. Ejemplo de caso de uso y origen de registro LDAP/AD/Radius
Caso de uso Ejemplos
Amenaza persistente avanzada Supervise actividades como el inicio de sesión forzado por malware, el movimiento lateral a través de la red o los inicios de sesión sospechosos.
Amenaza de persona con información privilegiada Toma de control de cuenta por programa malicioso
Protección de la nube Proporcione una asociación de usuario a IP para ayudar a identificar a los usuarios de la nube a partir de datos que solo tienen la dirección IP de origen.
Respuesta de incidentes Visibilidad de dónde ha iniciado sesión un usuario durante el proceso de IR.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Antivirus

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro antivirus. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Persistencia
  • Acceso inicial
  • Evasión de defensa
Tabla 12. Ejemplos de origen de registro y caso de uso de antivirus
Caso de uso Ejemplos
Amenaza persistente avanzada Supervisar actividades tales como:
  • Infección de punto final por antivirus
  • Virus que no se limpia
  • Refuerzo de otro comportamiento de punto final sospechoso
Protección de datos críticos Detección de brotes de virus para evitar el movimiento a servidores que contienen datos empresariales críticos.
Respuesta de incidentes Visibilidad de dónde se ha visto una firma de virus específica.
Conformidad Cómo garantizar definiciones AV actualizadas en hosts/servidores críticos.
Gestión de riesgos y vulnerabilidades Indicación de conexiones de dominio WWW maliciosas de un host vulnerable que está comprometido.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

QRadar Información sobre la red/Netflow

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de QRadar Network Insights/Netflow. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Movimiento lateral
  • Descubrimiento
  • Mecanismo de persistencia
  • Evasión de defensa
  • Data Exfiltration (Exfiltración de datos)
  • Acceso a credenciales
  • Mandato y control
Tabla 13. QRadar Orígenes de registro y ejemplos de casos de uso de Network Insights/Netflow
Caso de uso Ejemplos
Amenaza persistente avanzada Supervisar actividades tales como:
  • Reconocimiento
  • Descarga maliciosa
  • Movimiento lateral
  • Suplantación de identidad
Amenaza de persona con información privilegiada Detección de phishing
Protección de la nube Supervisar actividades tales como:
  • Data Exfiltration (Exfiltración de datos)
  • Certificados WWW caducados
  • Certificados WWW autofirmados
  • Suplantación de identidad
  • Conexiones de dominio WWW de riesgo
Protección de datos críticos
Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
  • Anomalías de DNS
  • Contenido confidencial
  • Conexiones aberrantes
  • Alias
Respuesta de incidentes Proporciona una gran agrupación de datos de investigación para determinar la propagación de un ataque desde la comunicación de dominio, los hashes que se descargan, las direcciones IP con las que se comunican, los nombres de archivo y los volúmenes de datos transferidos.
Conformidad Supervise las comunicaciones de activos críticos (por ejemplo, la joya de la corona se comunica con la Internet abierta).
Gestión de riesgos y vulnerabilidades Priorice la corrección de vulnerabilidades de host basándose en el nivel de riesgo con el que se comunican los hosts.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Registros de bases de datos

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro de base de datos. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Acceso a credenciales
  • Colección
  • Acceso inicial
  • Descubrimiento
  • Data Exfiltration (Exfiltración de datos)
  • Escalamiento de privilegios
Tabla 14. Ejemplos de origen de registro de base de datos y caso de uso
Caso de uso Ejemplos
Amenaza de persona con información privilegiada Detecte el acceso no autorizado a la base de datos y el robo de datos.
Protección de datos críticos Las bases de datos a menudo incluyen información corporativa confidencial y requieren supervisión para la mayoría de los estándares de conformidad. Supervise los cambios de permiso de usuario no autorizado.
Respuesta de incidentes Prueba de a qué datos se ha accedido, y por quién, durante una infracción.
Conformidad Las bases de datos a menudo incluyen información corporativa confidencial y requieren supervisión para la mayoría de los estándares de conformidad.
Gestión de riesgos y vulnerabilidades Priorice las vulnerabilidades en los hosts con bases de datos activas que potencialmente contienen datos críticos. Detectar cuentas y contraseñas predeterminadas que están habilitadas.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

EDR (detección y respuesta de punto final)

La tabla siguiente proporciona ejemplos de casos de uso afectados por orígenes de registro EDR. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Acceso a credenciales
  • Escalamiento de privilegios
  • Descubrimiento
Tabla 15. Ejemplos de origen de registro y caso de uso de EDR
Caso de uso Ejemplos
Amenaza persistente avanzada Supervisar actividades tales como:
  • Puntos finales comprometidos
  • Comportamiento de punto final sospechoso
Respuesta de incidentes Determine rápidamente la existencia de IOCs en los puntos finales, incluidos los hashes y los nombres de archivo.
Gestión de riesgos y vulnerabilidades Correlacionar información de vulnerabilidad con datos de punto final.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Infraestructura de nube/Auditoría (AWS Cloudtrail, Azure Event Hubs)

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de infraestructura de nube/auditoría. Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Acceso a credenciales
  • Escalamiento de privilegios
Tabla 16. Ejemplos de caso de uso y origen de registro de infraestructura de nube/auditoría
Caso de uso Ejemplos
Amenaza persistente avanzada Ataques multivector que afectan a varios entornos de nube, crypto jacking (Hijacking cloud properties/recursos informáticos para la minería de moneda criptográfica).
Amenaza de persona con información privilegiada Detección de cuentas de nube comprometidas, privilegio de rol/usuario escalado, alteración de políticas de acceso de grupo de seguridad de red.
Protección de la nube Supervisar actividades tales como:
  • Configuración incorrecta de grupos S3 y políticas de usuario
  • Visibilidad en entornos cloud
  • Aplicación de las mejores prácticas de seguridad de cloud
  • Supervisión continua del tráfico de interfaz de red
Protección de datos críticos Bloqueo y aislamiento de repositorios de datos confidenciales.
Conformidad Retención de registros de seguimiento de auditoría en la nube y garantía de la integridad del registro

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)

Microsoft Office 365

La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro de Microsoft Office 365 . Los datos de este tipo de origen de registro son importantes para detectar técnicas contradictorias en las siguientes categorías de ATT & CK:
  • Acceso inicial
  • Ejecución
  • Persistencia
Tabla 17. Ejemplos de origen de registro y caso de uso de Office 365
Caso de uso Ejemplos
Protección de la nube Supervisar actividades tales como:
  • Inicios de sesión de fuerza bruta
  • Inicios de sesión sospechosos desde varias ubicaciones
  • Países y ubicaciones incluidos en la lista de elementos bloqueados
  • Intentos excesivos de acceso a archivos
Respuesta de incidentes Prueba de los datos a los que se ha accedido durante una infracción.
Conformidad Supervisión continua de la actividad de archivos y el acceso de usuario.

Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)

(Volver arriba)