Amenaza de varios hosts
Simulación de la amenaza
La simulación Amenaza de varios hosts muestra cómo QRadar detecta una amenaza correlacionando sucesos identificados como comportamiento malicioso repetitivo.
Para obtener más contenido de QRadar que dé soporte a casos de uso adicionales, descargue el paquete IBM Security Threat Content de IBM Security App Exchange.
- En el separador Actividad de registro, pulse Mostrar Experience Center.
- Pulse Simulador de amenazas.
- Busque la simulación Amenaza de varios hosts y pulse Ejecutar.
Puede ver los eventos que QRadar contienen direcciones URL y archivos adjuntos potencialmente maliciosos.
Detección de amenazas: QRadar en acción
En esta simulación, el motor de reglas personalizadas (CRE) procesa los sucesos entrantes y determina que se está produciendo una actividad que podría ser una amenaza en varios hosts de la red. Para avisar al usuario sobre la posible amenaza, el CRE crea un nuevo suceso que proporciona más contexto relativo a la actividad detectada. Por ejemplo, si el suceso entrante es Detección de URL - Phishing y el suceso generado por el CRE es Se ha detectado la misma amenaza en la misma red, pero en distintos hosts, puede ver rápidamente en qué área de la red se encuentra la amenaza.
El CRE crea un delito que se indexa en función de la propiedad personalizada EC: Nombre de amenaza, que garantiza que todos los sucesos que han contribuido a una misma amenaza se asocien al mismo delito.
Investigación de la amenaza
El siguiente contenido de IBM QRadar se crea mediante la simulación Amenaza de varios hosts . Una vez ejecutada la simulación, puede utilizar este contenido para realizar un seguimiento de la amenaza e investigarla.
| Contenido | Nombre |
|---|---|
| Búsqueda guardada | EC: Amenaza de varios hosts |
| Suceso entrante |
El origen de registro del suceso entrante es Trend Micro Deep Discovery. |
| Regla | EC: Una misma amenaza detectada en varios hosts |
| Sucesos generados | El suceso principal que se crea es Una misma amenaza detectada en varios hosts (Exp
Center). También se crean los sucesos siguientes como parte del escenario de simulación de la amenaza:
El origen de registro para sucesos generados por QRadar es el motor de reglas personalizadas (CRE). |
| Delito | Una misma amenaza detectada en varios hosts (Exp Center) El delito se indexa en función de la propiedad personalizada EC: Nombre de amenaza, lo que quiere decir que todos los sucesos que activen esta regla y contribuyan a la misma amenaza formarán parte del mismo delito. En función de los sucesos y reglas que existan en el entorno antes de ejecutar el caso de uso, el nombre del delito puede incluir precedido por <offense name> o que contiene <offense name>. |