Ataque de correo de phishing

El phishing es un intento fraudulento de obtener información confidencial haciéndose pasar por una entidad o una persona de confianza. Al analizar el comportamiento de la red y los flujos de red, IBM® QRadar® ayuda a los analistas de seguridad a determinar si hay intentos de phishing para robar información personal, como nombres de usuario, contraseñas o números de tarjeta de crédito, que posteriormente podrían utilizarse con fines maliciosos.

Simulación de la amenaza

En el Ataque de correo de phishing, el actor de amenaza utiliza un correo electrónico camuflado como arma e intenta engañar a la persona destinataria del correo electrónico para que crea que el mensaje de correo electrónico está relacionado con algo que quiere o necesita. Por ejemplo, un correo electrónico que simulase proceder del departamento de Recursos Humanos de una empresa podría engañar a los usuarios para que revelasen, sin querer, sus contraseñas, posiblemente con solo abrir un archivo adjunto malicioso.

Para ver cómo QRadar detecta la amenaza, ejecute la simulación.
  1. En el separador Actividad de registro, pulse Mostrar Experience Center.
  2. Pulse Simulador de amenazas.
  3. Busque la simulación Ataque de correo de phishing y pulse Ejecutar.

En la pestaña Actividad de red , puede ver una serie de flujos de red que representan comunicaciones de correo electrónico que empiezan a entrar en QRadar.

Detección de amenazas: QRadar en acción

En esta simulación, QRadar examina los flujos de red procedentes de QRadar Network Insights y compara todas las líneas de asunto de los correos electrónicos de su organización con un conjunto de referencia que contiene una lista de asuntos de correo electrónico de phishing conocidos.

Cuando QRadar detecta un flujo de red que contiene un correo electrónico de phishing sospechoso, y se observa un flujo similar cinco veces en 15 minutos, se desencadena una regla. Para advertir al usuario sobre la posible amenaza, el motor de reglas personalizadas (CRE) crea un delito denominado Posible correo de phishing recibido (Exp Center) y asocia al mismo delito todos los flujos que han contribuido.

En esta simulación, el conjunto de referencia se completa con datos para dar soporte al caso práctico. Normalmente, los conjuntos de referencia se completan utilizando un canal de información de amenazas de una plataforma de inteligencia contra amenazas. La aplicación IBM QRadarThreat Intelligence, disponible para su descarga gratuita en IBM Security App Exchange, puede ayudarle a configurar canales de información de amenazas y mantenerlos actualizados en QRadar.

Investigación de la amenaza

El siguiente contenido de IBM QRadar se crea mediante la simulación de amenaza de ataque de correo de phishing . Una vez ejecutada la simulación, puede utilizar este contenido para realizar un seguimiento de la amenaza e investigarla.

Tabla 1. QRadar para la simulación de ataque de correo de phishing
Contenido Nombre
Búsqueda guardada EC: Ataque de correo de phishing

La búsqueda no incluye los registros de flujos de IPFIX, que notifican el número de paquetes, bytes transferidos y otros detalles sobre las comunicaciones. La búsqueda solo devuelve los sucesos que generan delitos.

Flujo entrante Flujos entrantes que contienen tres comunicaciones por correo electrónico distintas, una de las cuales se considera sospechosa debido al asunto del correo electrónico.
Regla EC: Posible correo de phishing
Suceso generado Posible correo de phishing recibido (Exp Center)

El origen de registro para sucesos generados por QRadar es el motor de reglas personalizadas (CRE).

Delito Posible correo de phishing recibido (Exp Center)

El delito se indexa en función de la Dirección IP de origen, lo que implica que todos los sucesos que activan esta regla y que tienen la misma dirección IP de origen forman parte del mismo delito.

En función de los sucesos y reglas que existan en el entorno antes de ejecutar el caso de uso, el nombre del delito puede incluir precedido por <offense name> o que contiene <offense name>.