Amenaza de varios hosts

IBM® QRadar® ayuda a detectar la comunicación sospechosa con los hosts cuando se ven los mismos patrones de amenaza en varios puntos finales. Este tipo de actividad podría indicar un ataque organizado y selectivo contra una empresa y requiere atención inmediata para evitar el escalamiento y los daños.

Simulación de la amenaza

La simulación Amenaza de varios hosts muestra cómo QRadar detecta una amenaza correlacionando sucesos identificados como comportamiento malicioso repetitivo.

Sugerencia:

Para obtener más contenido de QRadar que dé soporte a casos de uso adicionales, descargue el paquete IBM Security Threat Content de IBM Security App Exchange.

Para ver cómo QRadar detecta la amenaza, ejecute la simulación.
  1. En el separador Actividad de registro, pulse Mostrar Experience Center.
  2. Pulse Simulador de amenazas.
  3. Busque la simulación Amenaza de varios hosts y pulse Ejecutar.

Puede ver los eventos que QRadar contienen direcciones URL y archivos adjuntos potencialmente maliciosos.

Detección de amenazas: QRadar en acción

En esta simulación, el motor de reglas personalizadas (CRE) procesa los sucesos entrantes y determina que se está produciendo una actividad que podría ser una amenaza en varios hosts de la red. Para avisar al usuario sobre la posible amenaza, el CRE crea un nuevo suceso que proporciona más contexto relativo a la actividad detectada. Por ejemplo, si el suceso entrante es Detección de URL - Phishing y el suceso generado por el CRE es Se ha detectado la misma amenaza en la misma red, pero en distintos hosts, puede ver rápidamente en qué área de la red se encuentra la amenaza.

El CRE crea un delito que se indexa en función de la propiedad personalizada EC: Nombre de amenaza, que garantiza que todos los sucesos que han contribuido a una misma amenaza se asocien al mismo delito.

Investigación de la amenaza

El siguiente contenido de IBM QRadar se crea mediante la simulación Amenaza de varios hosts . Una vez ejecutada la simulación, puede utilizar este contenido para realizar un seguimiento de la amenaza e investigarla.

Tabla 1. QRadar para la simulación Amenaza de varios hosts
Contenido Nombre
Búsqueda guardada EC: Amenaza de varios hosts
Suceso entrante
  • Detección de URL - Phishing
  • Detección de URL - Correo no deseado/Correo dudoso
  • Detección de anexo - Infracción de contenido
  • Detección de anexo - Phishing
  • Detección de anexo - URL potencialmente malicioso

El origen de registro del suceso entrante es Trend Micro Deep Discovery.

Regla EC: Una misma amenaza detectada en varios hosts
Sucesos generados El suceso principal que se crea es Una misma amenaza detectada en varios hosts (Exp Center).
También se crean los sucesos siguientes como parte del escenario de simulación de la amenaza:
  • Una misma amenaza detectada en varios hosts
  • Se ha detectado la misma amenaza en la misma red pero distintos hosts

El origen de registro para sucesos generados por QRadar es el motor de reglas personalizadas (CRE).

Delito Una misma amenaza detectada en varios hosts (Exp Center)

El delito se indexa en función de la propiedad personalizada EC: Nombre de amenaza, lo que quiere decir que todos los sucesos que activen esta regla y contribuyan a la misma amenaza formarán parte del mismo delito.

En función de los sucesos y reglas que existan en el entorno antes de ejecutar el caso de uso, el nombre del delito puede incluir precedido por <offense name> o que contiene <offense name>.