Casos de uso de amenazas por tipo de origen de registro
Los orígenes de registro externos proporcionan sucesos en bruto al sistema QRadar que proporcionan distintas perspectivas sobre la red, como auditoría, supervisión y seguridad. Es fundamental que recopile todo tipo de fuentes de registro para que QRadar pueda proporcionarle la información que necesita para proteger su organización y su entorno de amenazas externas e internas. Por ejemplo, si su organización adopta servicios en la nube y comienza a incorporar servicios en la nube de Amazon Web Services ( AWS ), o Azure, o Microsoft Office 365, agregue las fuentes de registro a QRadar para que siga teniendo visibilidad de toda la actividad maliciosa y las infracciones de cumplimiento.
Pulse una marca de selección en la siguiente matriz para ir al origen de registro en el que está más interesado. Para cada origen de registro, se listan las categorías de infraestructura ATT & CK relevantes. El marco de Adversarial Tactics, Techniques, and Common Knowledge (ATT & CK) fue desarrollado por Mitre Corp. La base de conocimiento público de tácticas y técnicas de amenazas ayuda a sus analistas de seguridad a comprender las amenazas de los hackers y cómo evitar que se produzcan ataques contradictorios en las redes de su organización. Estas tácticas pueden convertirse en sus debilidades si no está recopilando ese tipo de origen de registro.
| Orígenes de registro | Amenaza persistente avanzada![]() |
Amenaza de persona con información privilegiada![]() |
Protección de la nube![]() |
Protección de datos críticos![]() |
Respuesta de incidentes![]() |
Conformidad![]() |
Gestión de riesgos y vulnerabilidades![]() |
|---|---|---|---|---|---|---|---|
| Cortafuegos/Direccionador | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| IDS/IPS (Sistema de detección de intrusiones/Sistema de protección contra intrusiones) |
✓ | ✓ | ✓ | ✓ | |||
| Proxy web | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| VPN | ✓ | ||||||
| DNS | ✓ | ✓ | ✓ | ||||
| DHCP | ✓ | ✓ | ✓ | ||||
| Registros de correo | ✓ | ✓ | ✓ | ||||
| DLP (Prevención de pérdida de datos) | ✓ | ✓ | ✓ | ✓ | |||
| Punto final | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Identidad/autenticación (LDAP/AD/Radius) |
✓ | ✓ | ✓ | ✓ | |||
| Antivirus | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| QRadar Información sobre la red/Netflow | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Registros de bases de datos | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| EDR | ✓ | ✓ | ✓ | ||||
| Infraestructura de cloud/Auditoría ( AWS CloudTrail, Azure Event Hubs) |
✓ | ✓ | ✓ | ✓ | ✓ | ||
| Office 365 | ✓ | ✓ | ✓ |
Cortafuegos/Direccionador
- Evasión de defensa
- Descubrimiento
- Mandato y control
- Exfiltración
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Los datos de cortafuegos ayudan a detectar problemas de control de mandatos. Utilícelo para la conciliación externa e impida que las comunicaciones IP maliciosas entren en el entorno. |
| Protección de la nube | Identifique conexiones de proveedor de servicios de Internet de riesgo, como por ejemplo conexiones a TOR. |
| Protección de datos críticos | Descubra y proteja frente a intentos de conexión de base de datos anómalos. |
| Respuesta de incidentes | Vea qué hosts se han comunicado con un host infectado para que pueda detener la propagación de la infección de datos. |
| Conformidad | Supervise los cambios de configuración de cortafuegos no autorizados o inesperados para permitir el acceso a activos empresariales críticos. Por ejemplo, PCI requiere que todos los activos críticos que contienen "información bancaria" se comuniquen a través de una DMZ interna sin acceso directo al mundo exterior. |
| Gestión de riesgos y vulnerabilidades | Descubra los activos que se comunican activamente en puertos vulnerables. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Sistema de detección de intrusiones (IDS) /Sistema de protección contra intrusiones (IPS)
- Evasión de defensa
- Mecanismo de persistencia
- Descubrimiento
- Mandato y control
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Correlacione los sucesos de amenaza con vulnerabilidades y, a continuación, escale dichos sucesos de amenaza. Realizar una detección de delitos más aguda. |
| Protección de datos críticos | Inyección de SQL, XSS |
| Respuesta de incidentes | Vea qué huéspedes están infectados y esté atento a posibles epidemias para que pueda detener la propagación de la infección de datos. |
| Gestión de riesgos y vulnerabilidades | Valide y evalúe las amenazas para priorizar mediante la correlación con datos de activos y vulnerabilidades. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Proxy web
- Evasión de defensa
- Mecanismo de persistencia
- Data Exfiltration (Exfiltración de datos)
- Mandato y control
- Escalamiento de privilegios
- Acceso a credenciales
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise la comunicación de dominios maliciosos, la exfiltración de datos y las actividades de control y mandatos. Detecte los intentos de eludir las restricciones normales del usuario navegando con una cuenta de servicio. |
| Amenaza de persona con información privilegiada | Realice un seguimiento de la actividad maliciosa como, por ejemplo, la minería criptográfica que utiliza recursos corporativos. |
| Protección de la nube | Detecte la TI duplicada, el uso de servicios cloud no aprobados y la posible exfiltración de datos desde entornos corporativos. |
| Protección de datos críticos | Supervisar la exfiltración de datos no autorizada. |
| Conformidad | Supervise la comunicación de activos críticos con el mundo exterior. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
VPN
- Acceso a credenciales
- Movimiento lateral
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise los inicios de sesión desde ubicaciones sospechosas. |
| Amenaza de persona con información privilegiada | Detectar el uso de VPN para usuarios fuera de patrones de uso normales o de áreas geográficas anormales. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DNS
- Evasión de defensa
- Mecanismo de persistencia
- Mandato y control
- Exfiltración
- Acceso de credenciales (nota: técnica T1171)
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise los usos de DNS maliciosos como, por ejemplo, la generación de nombres de dominio, el tunelado y la okupación. |
| Amenaza de persona con información privilegiada | Detectar la ejecución en túnel del tráfico a través de registros DNS. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DHCP
La tabla siguiente proporciona ejemplos de casos de uso que se ven afectados por los orígenes de registro DHCP. Los datos de este tipo de origen de registro son importantes para detectar las técnicas contradictorias en la categoría Defense Evasion ATT & CK.
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Detección de puntos de acceso no autorizados u otra presencia de dispositivo inesperada en la red corporativa. |
| Amenaza de persona con información privilegiada | Detección de puntos de acceso no autorizados u otra presencia de dispositivo inesperada en la red corporativa. |
| Respuesta de incidentes | Identificación del host que tenía una dirección IP específica en el momento de una incidencia. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Registros de correo
- Ejecución
- Acceso inicial
- Colección
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise el phishing y el correo no deseado. |
| Amenaza de persona con información privilegiada | Suplantación de identidad |
| Protección de datos críticos | Phishing, exfiltración de datos por correo electrónico |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
DLP (prevención de pérdida de datos)
- Data Exfiltration (Exfiltración de datos)
- Colección
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
| Amenaza de persona con información privilegiada | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
| Protección de datos críticos | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
| Conformidad | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Punto final
- Escalamiento de privilegios
- Acceso inicial
- Ejecución
- Persistencia
- Acceso a credenciales
- Evasión de defensa
- Descubrimiento
- Movimiento lateral
- Colección
- Exfiltración
- Mandato y control
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise los hashes maliciosos, la actividad sospechosa de PowerShell , el abuso de procesos u otras actividades sospechosas de punto final. |
| Amenaza de persona con información privilegiada | Detección de malware persistente utilizando recursos de host (por ejemplo, minería criptográfica) |
| Protección de datos críticos | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
| Conformidad | Supervisar el cumplimiento de la política corporativa de la empresa (por ejemplo, el uso de software no aprobado). |
| Gestión de riesgos y vulnerabilidades | Evalúe y gestione el riesgo a través de la vulnerabilidad. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Identidad/Autenticación (LDAP/AD/Radius)
- Escalamiento de privilegios
- Acceso a credenciales
- Acceso inicialNota: También puede realizar un seguimiento del abuso de privilegios (por ejemplo, navegar con una supercuenta, privilegios que se otorgan a los usuarios).
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervise actividades como el inicio de sesión forzado por malware, el movimiento lateral a través de la red o los inicios de sesión sospechosos. |
| Amenaza de persona con información privilegiada | Toma de control de cuenta por programa malicioso |
| Protección de la nube | Proporcione una asociación de usuario a IP para ayudar a identificar a los usuarios de la nube a partir de datos que solo tienen la dirección IP de origen. |
| Respuesta de incidentes | Visibilidad de dónde ha iniciado sesión un usuario durante el proceso de IR. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Antivirus
- Persistencia
- Acceso inicial
- Evasión de defensa
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervisar actividades tales como:
|
| Protección de datos críticos | Detección de brotes de virus para evitar el movimiento a servidores que contienen datos empresariales críticos. |
| Respuesta de incidentes | Visibilidad de dónde se ha visto una firma de virus específica. |
| Conformidad | Cómo garantizar definiciones AV actualizadas en hosts/servidores críticos. |
| Gestión de riesgos y vulnerabilidades | Indicación de conexiones de dominio WWW maliciosas de un host vulnerable que está comprometido. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
QRadar Información sobre la red/Netflow
- Movimiento lateral
- Descubrimiento
- Mecanismo de persistencia
- Evasión de defensa
- Data Exfiltration (Exfiltración de datos)
- Acceso a credenciales
- Mandato y control
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervisar actividades tales como:
|
| Amenaza de persona con información privilegiada | Detección de phishing |
| Protección de la nube | Supervisar actividades tales como:
|
| Protección de datos críticos | Los datos se pueden exfiltrar a través de muchos métodos. Identifique y realice un seguimiento de los archivos sospechosos, como por ejemplo:
|
| Respuesta de incidentes | Proporciona una gran agrupación de datos de investigación para determinar la propagación de un ataque desde la comunicación de dominio, los hashes que se descargan, las direcciones IP con las que se comunican, los nombres de archivo y los volúmenes de datos transferidos. |
| Conformidad | Supervise las comunicaciones de activos críticos (por ejemplo, la joya de la corona se comunica con la Internet abierta). |
| Gestión de riesgos y vulnerabilidades | Priorice la corrección de vulnerabilidades de host basándose en el nivel de riesgo con el que se comunican los hosts. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Registros de bases de datos
- Acceso a credenciales
- Colección
- Acceso inicial
- Descubrimiento
- Data Exfiltration (Exfiltración de datos)
- Escalamiento de privilegios
| Caso de uso | Ejemplos |
|---|---|
| Amenaza de persona con información privilegiada | Detecte el acceso no autorizado a la base de datos y el robo de datos. |
| Protección de datos críticos | Las bases de datos a menudo incluyen información corporativa confidencial y requieren supervisión para la mayoría de los estándares de conformidad. Supervise los cambios de permiso de usuario no autorizado. |
| Respuesta de incidentes | Prueba de a qué datos se ha accedido, y por quién, durante una infracción. |
| Conformidad | Las bases de datos a menudo incluyen información corporativa confidencial y requieren supervisión para la mayoría de los estándares de conformidad. |
| Gestión de riesgos y vulnerabilidades | Priorice las vulnerabilidades en los hosts con bases de datos activas que potencialmente contienen datos críticos. Detectar cuentas y contraseñas predeterminadas que están habilitadas. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
EDR (detección y respuesta de punto final)
- Acceso a credenciales
- Escalamiento de privilegios
- Descubrimiento
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Supervisar actividades tales como:
|
| Respuesta de incidentes | Determine rápidamente la existencia de IOCs en los puntos finales, incluidos los hashes y los nombres de archivo. |
| Gestión de riesgos y vulnerabilidades | Correlacionar información de vulnerabilidad con datos de punto final. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Infraestructura de nube/Auditoría (AWS Cloudtrail, Azure Event Hubs)
- Acceso a credenciales
- Escalamiento de privilegios
| Caso de uso | Ejemplos |
|---|---|
| Amenaza persistente avanzada | Ataques multivector que afectan a varios entornos de nube, crypto jacking (Hijacking cloud properties/recursos informáticos para la minería de moneda criptográfica). |
| Amenaza de persona con información privilegiada | Detección de cuentas de nube comprometidas, privilegio de rol/usuario escalado, alteración de políticas de acceso de grupo de seguridad de red. |
| Protección de la nube | Supervisar actividades tales como:
|
| Protección de datos críticos | Bloqueo y aislamiento de repositorios de datos confidenciales. |
| Conformidad | Retención de registros de seguimiento de auditoría en la nube y garantía de la integridad del registro |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)
Microsoft Office 365
- Acceso inicial
- Ejecución
- Persistencia
| Caso de uso | Ejemplos |
|---|---|
| Protección de la nube | Supervisar actividades tales como:
|
| Respuesta de incidentes | Prueba de los datos a los que se ha accedido durante una infracción. |
| Conformidad | Supervisión continua de la actividad de archivos y el acceso de usuario. |
Obtenga más información sobre cada técnica y táctica: ATT & CK Technique matrix (https://attack.mitre.org/wiki/Technique_Matrix)






