Ataque selectivo
IBM® QRadar® puede ayudarle a detectar amenazas específicas, como cuando un empleado abre sin saberlo un archivo adjunto en un correo electrónico de phishing.
En el caso de uso de Ataque selectivo, un archivo que se descarga de un correo electrónico de phishing instala un programa malicioso que infecta la estación de trabajo de un empleado y se establece una conexión con un servidor Command and Control (C&C). El atacante utiliza la estación de trabajo infectada para moverse lateralmente en la infraestructura de red y realiza búsquedas con el objetivo de encontrar los activos críticos de la empresa.
Con un cortafuegos en su lugar entre la estación de trabajo infectada y la red del servidor, QRadar detecta un número excesivo de sucesos de denegación de cortafuegos y genera un delito. A medida que continúa el ataque, QRadar también detecta que se ha establecido una conexión de base de datos local con un servidor que aloja datos críticos y que la estación de trabajo infectada se está utilizando ahora para descargar datos de este servidor. Todos los sucesos se encadenan en un solo delito para investigarlos.
Simulación de la amenaza
Para ver cómo QRadar detecta el ataque, vea el vídeo de simulación Ataque dirigido .
- En el separador Actividad de registro, pulse Mostrar Experience Center.
- Pulse Simulador de amenazas.
- Localice la simulación Ataque dirigido y pulse Ejecutar.
| Contenido | Descripción |
|---|---|
| Sucesos | Solicitud GET varias Descarte de cortafuegos ESTABLECER Sesión SFTP abierta Sesión SFTP cerrada |
| Orígenes de registro | Centro de experiencia: Bluecoat @ bluecoat.think2019.test Centro de experiencia: Checkpoint @ checkpoint.firewall-1.test.com Centro de experiencia: Oracle DB @ 192.168.15.125 Centro de experiencia: LinuxOS @ 192.168.15.25 |
Los sucesos se reproducen en bucle y el mismo caso práctico se repite varias veces. Para detener la simulación, pulse Detener en la pestaña Simulador de amenazas .
Detección de amenazas: QRadar en acción
El componente Motor de reglas personalizadas (CRE) de QRadar es responsable de procesar sucesos y flujos de entrada. El CRE compara los sucesos y los flujos con una recopilación de pruebas, que se denominan reglas, y las reglas crean delitos cuando se cumplen unas condiciones determinadas. El CRE realiza el seguimiento de las pruebas de reglas y los recuentos de incidentes a lo largo del tiempo.
Saber que se ha producido un delito es solo el primer paso. QRadar facilita el análisis en profundidad e identifica cómo ha sucedido, dónde ha sucedido y quién lo ha hecho. Al indexar el delito, todos los sucesos que incluyen el mismo nombre de amenaza aparecen como un único delito.
Investigación de la amenaza
- Abra la aplicación IBM QRadar Experience Center .
- En la ventana Simulador de amenazas, pulse el enlace Leer más correspondiente a la simulación y seleccione el tipo de contenido que quiera revisar.
Si lo prefiere, ejecute, desde el separador Actividad de registro, la búsqueda rápida denominada EC: Sucesos de ataque selectivo para ver todos los sucesos asociados al delito.