Modificación de cuenta sospechosa

IBM® QRadar® da soporte a la supervisión de cientos de actividades basadas en el usuario para ayudar a detectar comportamientos anómalos o maliciosos. Por ejemplo, las modificaciones de cuentas sospechosas podrían indicar un intento de obtener acceso ilegítimo con fines maliciosos, como la alteración o la exfiltración de datos propiedad de la empresa.

Al añadir contexto de usuario a datos de red, registro, vulnerabilidad y amenazas, QRadar le ayuda a determinar rápidamente el perfil de riesgo de los usuarios dentro de la red y a investigar cualquier desviación del comportamiento típico del usuario que pueda considerarse amenazante.

Para supervisar actividades basadas en el usuario en el entorno de QRadar , puede descargar la aplicación IBM QRadar User Behavior Analytics desde IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics).

Simulación de la amenaza

En esta simulación, los sucesos entrantes indican que se ha creado, utilizado y suprimido una cuenta. El motor de reglas personalizadas (CRE) procesa los sucesos y determina que esta actividad podría ser maliciosa.

Para ver cómo QRadar detecta la amenaza, ejecute la simulación.
  1. En el separador Actividad de registro, pulse Mostrar Experience Center.
  2. Pulse Simulador de amenazas.
  3. Localice la simulación Modificación de cuenta sospechosa y pulse Ejecutar.

En la pestaña Actividad de registro , puede ver que los sucesos empiezan a entrar en QRadar, lo que indica que las cuentas se han añadido o suprimido.

Detección de amenazas: QRadar en acción

Esta simulación de amenaza utiliza los siguientes conjuntos de referencia:
  • El conjunto de referencia EC: Cuenta de usuario creada se completa con la regla EC: Cuenta de usuario - Añadir nombre de cuenta a EC: Cuenta de usuario creada.

    Si un suceso corresponde a la categoría Cuenta de usuario añadida de bajo nivel, la regla añade EC: Nombre de cuenta de destino al conjunto de referencia.

  • El conjunto de referencia EC: Cuenta de usuario utilizada se completa con la regla EC: Cuenta de usuario - Añadir nombre de cuenta a EC: Cuenta de usuario utilizada.

    Si un suceso corresponde a la categoría Inicio de sesión de usuario correcto de bajo nivel, la regla añade el Nombre de usuario al conjunto de referencia.

Los conjuntos de referencia se configuran para mantener los datos actualizados. Para ello, eliminan los elementos de datos que no se han recopilado en la última hora.

Para determinar si se está eliminando una cuenta, la regla EC: Cuenta de usuario creada, utilizada y eliminada utiliza el componente básico ECBB:CategoryDefinition: Cuenta de usuario eliminada.

La actividad de cuenta que incluya la creación, el uso y la eliminación de una cuenta, todo ello en un breve periodo de tiempo, se considerará posible comportamiento malicioso. Cuando una cuenta que se está eliminando también existe en ambos conjuntos de referencia, QRadar crea un delito denominado Cuenta de usuario creada y suprimida en un breve periodo de tiempo (Exp Center) para avisarle de la amenaza potencial. El delito se indexa en función del Nombre de usuario, lo que garantiza que todos los sucesos que contribuyan a la misma amenaza se asocien al mismo delito.

Las reglas que contribuyan a los conjuntos de referencia cuando se creen o se utilicen cuentas de usuario no generarán delitos.

Investigación de la amenaza

El siguiente contenido de IBM QRadar se crea mediante la simulación de amenaza Modificación de cuenta sospechosa . Una vez ejecutada la simulación, puede utilizar este contenido para realizar un seguimiento de la amenaza e investigarla.

Tabla 1. QRadar para la simulación Modificación de cuenta sospechosa
Contenido Nombre
Búsqueda guardada EC: Modificación de cuenta sospechosa
Sucesos entrantes
  • Auditoría correcta: se ha creado una cuenta de usuario
  • Auditoría correcta: se ha suprimido una cuenta de usuario
  • Auditoría correcta: se ha iniciado la sesión correctamente en una cuenta de usuario

El origen de registro del suceso entrante es Experience Center: WindowsAuthServer.

Conjuntos de referencia EC: Cuenta de usuario creada

EC: Cuenta de usuario utilizada

Reglas
  • EC: Añadir nombre de cuenta a EC: Cuenta de usuario creada
  • EC: Añadir nombre de cuenta a EC: Cuenta de usuario utilizada
  • EC: Cuenta de usuario creada, utilizada y eliminada

Solo la regla EC: Cuenta de usuario creada, utilizada y eliminada crea un delito. Las otras reglas contribuyen a los conjuntos de referencia.

Suceso generado Cuenta de usuario creada y eliminada en un breve periodo de tiempo (Exp Center)

El origen de registro para sucesos generados por QRadar es el motor de reglas personalizadas (CRE).

Delito Cuenta de usuario creada, utilizada y eliminada en un breve periodo de tiempo (Exp Center)

El delito se indexa en función del Nombre de usuario, lo que quiere decir que todos los sucesos que active esta regla y que tengan el mismo nombre de usuario formarán parte del mismo delito.

En función de los sucesos y reglas que existan en el entorno antes de ejecutar el caso de uso, el nombre del delito puede incluir precedido por <offense name> o que contiene <offense name>.