Phishing y correo electrónico
Utilice IBM Security QRadar Phishing and Email Content Extension para supervisar de cerca el correo electrónico en su red.
Esta extensión de contenido incluye uno o varios paneles de control de Pulse. Para obtener más información sobre los paneles de control de Pulse, consulte AplicaciónQRadar Pulse.
IBM Security QRadarPhishing y correo electrónico
- IBM Seguridad QRadar Extensión sobre phishing y contenido de correo electrónico 1.2.2
- IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.1
- IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.0
- IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.1.0
- IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.0.0
IBM Seguridad QRadar Extensión para detectar phishing y analizar el contenido de los correos electrónicos 1.2.2
| Valor anterior | Nuevo valor |
|---|---|
| MessageID | ID de mensaje |
| Host de origen | Host del remitente |
| Recipient_User | Destinatarios |
| Nombre de usuario de destino | Nombre de usuario de destino |
IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.1
- BB:BehaviorDefinition: Host de destinatario externo
- BB:BehaviorDefinition: Host de destinatario potencialmente hostil
- BB:DeviceDefinition: Correo
Se han eliminado los módulos BB:CategoryDefinition: Mailbox Permission Added y BB:CategoryDefinition: Mailbox Permission Deleted.
Se añaden elementos de datos adicionales al conjunto de referencia Sujetos de phishing .
IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.2.0
Se han actualizado varios ID de expresión de regex para evitar conflictos con otras extensiones de contenido.
IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.1.0
La tabla siguiente muestra las reglas y los bloques de construcción que son nuevos o han cambiado en IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:CategoryDefinition: Aplicaciones de correo en flujos | Este bloque de construcción se activa cuando se detecta una comunicación con una aplicación de correo. |
| Regla | QNI : Archivo adjunto de correo electrónico con un ejecutable | Esta regla se activa cuando se recibe un flujo de correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutable. |
| Regla | QNI : Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble | Esta regla se activa cuando el nombre de un anexo de un flujo de correo contiene, como mínimo, dos extensiones de archivo consecutivas, una de ellas asociada a un archivo ejecutable. Esto incluye los casos en los que un atacante añade una extensión de archivo no maliciosa al final de un archivo ejecutable malicioso para sortear los servicios de seguridad que bloquean las extensiones de correo ejecutables (como, por ejemplo, virus.exe.txt o presentation.bat.pptx). También incluye aquellos casos en los que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Este método podría utilizarse para engañar a los usuarios y que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos, como Windows, ocultan la extensión de archivo en la visualización de archivos del explorador del sistema de archivos. Si el atacante puede convencer al usuario de que descargue el archivo 'Report.doc.js', es posible que en el sistema operativo se visualice como 'Report.doc' (por ejemplo, report.doc.js o newsletter.pdf.exe). Nota: la propiedad de aplicación se puede ajustar. |
| Regla | QNI : Correo electrónico recibido de un host posiblemente hostil | Esta regla se activa cuando se recibe un flujo de correo electrónico desde un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda. |
| Regla | QNI : Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo | Esta regla se activa cuando una dirección externa a la organización envía varios correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de enviar un programa malicioso a una gran cantidad de destinatarios. Nota: el umbral debe adaptarse al tamaño de la empresa |
| Regla | QNI : Correo electrónico de entrada con asunto sospechoso | Esta regla se activa cuando un contenido de flujo incluye un asunto de correo electrónico que coincide con asuntos sospechosos conocidos presentes en un canal de información de Threat Intelligence. Esto podría indicar correo no deseado o phishing. Nota: el conjunto de referencia Asuntos de phishing contiene ejemplos de asuntos de correo electrónico y se puede ajustar para añadir nuevos casos. |
| Regla | QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío | Esta regla se activa cuando varios servidores de envío envían el mismo asunto de correo electrónico en un periodo de tiempo que podría sugerir una actividad de phishing o correo no deseado. Nota: la función personalizada ISREPLY devuelve los valores true o false si una cadena es la línea de asunto habitual de un correo electrónico de respuesta, como indicaría el hecho de contener "RE" en el asunto. |
La tabla siguiente muestra la búsqueda guardada que es nueva en IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Nombre | Descripción |
|---|---|
| Correos electrónicos con asuntos sospechosos | Esta búsqueda agrega los sucesos de correo electrónico por "MessageID" y filtra los mensajes con asuntos incluidos en el conjunto de referencia "Asuntos de phishing". |
IBM Seguridad QRadar Phishing y extensión de contenido de correo electrónico 1.0.0
En la tabla siguiente se muestran las propiedades personalizadas en IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Nombre | Optimizada | Se encuentra en |
|---|---|---|
| Extensión de archivo | Sí | |
| Nombre de archivo | Sí | |
| MessageID | Sí | |
| Host de origen | Sí | |
| Originating_User | Sí | |
| Host destinatario | Sí | |
| Recipient_User | Sí | |
| Asunto | Sí | |
| Nombre de usuario de destino | Sí |
En la tabla siguiente se muestran las reglas y los bloques de construcción en IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Bloque de construcción | BB:BehaviorDefinition: Host de origen externo | Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios. Nota: Adapte el umbral al tamaño de su empresa.
|
| Bloque de construcción | BB:BehaviorDefinition: Host de destinatario externo | Identifica los hosts destinatarios que no están en el conjunto de referencia Dominios de correo electrónico corporativo. Nota: El conjunto de referencia Dominios de correo electrónico corporativo debe rellenarse.
|
| Bloque de construcción | BB:BehaviorDefinition: Host de origen potencialmente hostil | Identifica cuando un correo electrónico procede de un host malicioso. El host es malicioso si la categorización de X-Force ® devuelve una de las categorías siguientes: URL de phishing, URL de correo no deseado, Malware, Servidor de control y mandatos de Botnet o Minería de criptomoneda. |
| Bloque de construcción | BB:BehaviorDefinition: Host de destinatario potencialmente hostil | Identifica cuando se envía un correo electrónico a un host malicioso. El host es malicioso si la categorización X-Force del mismo devuelve una de las categorías siguientes: URL de phishing, URL de correo no deseado, Malware, Servidor de control y mandatos de botnet o Minería de criptomoneda. |
| Bloque de construcción | BB:DeviceDefinition: Correo | Define todos los dispositivos del sistema. |
| Bloque de construcción | BB:DeviceDefinition: Correo en flujos | Define todas las aplicaciones relacionadas al correo del sistema. |
| Regla | Número anómalo de correos electrónicos a destinatarios no válidos | Se desencadena cuando se envían numerosos correos electrónicos a destinatarios no válidos (dominio no válido, usuario desconocido, dirección formada incorrectamente, etc.). Esto puede indicar un intento de fuerza bruta para alcanzar direcciones válidas. |
| Regla | Archivo adjunto de correo electrónico con Ejecutable | Se activa cuando se recibe un correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutable. |
| Regla | Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble | Se activa cuando el nombre de un anexo de correo electrónico contiene, como mínimo, dos extensiones de archivo consecutivas y una de ellas está asociada a un archivo ejecutable. Cubre el caso en el que un atacante añade una extensión de archivo no malicioso al final de un archivo ejecutable malicioso para eludir los servicios de seguridad que bloquean las extensiones de correo ejecutables (por ejemplo, virus.exe.txt, presentation.bat.pptx). También cubre el caso en el que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Esto se puede utilizar para engañar a los usuarios para que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos como Windows ocultan la extensión de archivo al mostrar archivos en su explorador de sistemas de archivos. Si el atacante puede convencer a un usuario para que descargue el archivo Report.doc.js, es posible que en el sistema operativo se visualice como Report.doc (por ejemplo, report.doc.js, newsletter.pdf.exe). |
| Regla | Correo electrónico recibido de un host posiblemente hostil | Se activa cuando se recibe un correo electrónico de un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda. |
| Regla | Correo electrónico enviado a un host posiblemente hostil | Se activa cuando se envía un correo electrónico a un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda. |
| Regla | Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo | Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios. Nota: Adapte el umbral al tamaño de su empresa.
|
| Regla | Elevado número de correos electrónicos de usuarios no autorizados | Se activa cuando un correo electrónico que no está incluido en la lista blanca envía una gran cantidad de mensajes de correo electrónico. Este comportamiento puede revelar un intento de efectuar una infección masiva. En la mayoría de los casos, el envío masivo de correos electrónicos está limitado a un número determinado de entidades. Nota: El conjunto de referencia Administradores de correo electrónico en lista blanca debe rellenarse con las direcciones de correo electrónico que pueden enviar un gran número de correos electrónicos a la vez.
|
| Regla | Correo electrónico de entrada con asunto sospechoso | Se activa cuando se recibe un correo electrónico con un asunto sospechoso o con un asunto que transmite cierta urgencia. Nota: El conjunto de referencia Sujetos de phishing se rellena previamente con ejemplos de asunto de correo electrónico y se puede ajustar con nuevos descubrimientos.
|
| Regla | Correo electrónico de entrada con palabras clave de asunto sospechosas | Se activa cuando se recibe un correo electrónico con un asunto sospechoso o con un asunto que transmite cierta urgencia. Nota: Actualice la expresión regular para incluir palabras clave sospechosas.
|
| Regla | Elemento de buzón suprimido por otro usuario | Se activa cuando un usuario que no es el propietario del buzón suprime un elemento del buzón. Esto podría indicar que se está abusando de los derechos del buzón. |
| Regla | Permiso de buzón añadido y suprimido en un periodo de tiempo breve | Se activa cuando se añade y se suprime un permiso de buzón en un periodo de tiempo breve. Puede indicar que hay un usuario intentando acceder antes de ejecutar una acción administrativa, como el acceso a la información o su supresión, o bien la creación de una regla de reenvío, antes de eliminar sus derechos para no ser descubierto. |
| Regla | Posible filtración de datos a través de archivos adjuntos de correo electrónico | Se activa cuando varios correos electrónicos que contienen archivos adjuntos se envían a una dirección de correo electrónico externa, lo que indica una posible filtración. Nota: La condición "y NO cuando un evento coincida con cualquiera de los siguientes BB:BehaviorDefinition: Host de correo electrónico potencialmente hostil" se añadió porque la regla "Correo electrónico enviado a host potencialmente hostil" alerta sobre cualquier correo electrónico que se envíe a una dirección sospechosa. Si quiere disponer de esta información adicional, elimine el filtro de la regla.
|
| Regla | Posible filtración de datos a través de una alta salida de correos electrónicos | Se activa cuando se envía una gran cantidad de correos electrónicos a una misma dirección de correo electrónico externa a la organización. Esto podría indicar una posible exfiltración de datos. |
| Regla | Posible filtración de datos a través del reenvío del buzón | Se activa cuando se establece que un buzón reenvíe correos electrónicos a una dirección externa, lo que podría indicar una posible filtración. |
| Regla | QNI : Archivo adjunto de correo electrónico con un ejecutable | Se activa cuando se recibe un flujo de correo electrónico que contiene archivos adjuntos con extensiones de archivo ejecutables. |
| Regla | QNI : Archivo adjunto de correo electrónico con un ejecutable oculto en extensiones de archivo doble | Se activa cuando el nombre de un anexo de un flujo de correo contiene, como mínimo, dos extensiones de archivo consecutivas y una de ellas está asociada a un archivo ejecutable. Cubre el caso en el que un atacante añade una extensión de archivo no malicioso al final de un archivo ejecutable malicioso para eludir los servicios de seguridad que bloquean las extensiones de correo ejecutables (por ejemplo, virus.exe.txt, presentation.bat.pptx). También cubre el caso en el que un atacante envía un archivo con una extensión de archivo no ejecutable seguida de una extensión de archivo ejecutable. Esto se puede utilizar para engañar a los usuarios para que abran archivos ejecutables maliciosos, ya que algunos sistemas operativos como Windows ocultan la extensión de archivo al mostrar archivos en su explorador de sistemas de archivos. Si el atacante puede convencer a un usuario para que descargue el archivo Report.doc.js, es posible que en el sistema operativo se visualice como Report.doc (por ejemplo, report.doc.js, newsletter.pdf.exe). Nota: La propiedad de aplicación se puede ajustar.
|
| Regla | QNI : Correo electrónico recibido de un host posiblemente hostil | Se activa cuando se recibe un flujo de correo electrónico de un host conocido por actividades hostiles, como phishing, correo no deseado, programa malicioso, mandato y control de Botnet o minería de criptomoneda. |
| Regla | QNI : Alta entrada de correos electrónicos que contienen archivos adjuntos de un host externo | Se activa cuando una dirección externa a la organización envía numerosos correos electrónicos que contienen archivos adjuntos. Esto podría indicar un intento de entregar un programa malicioso a muchos destinatarios. Nota: Adapte el umbral al tamaño de su empresa. |
| Regla | QNI : Elevado número de correos electrónicos de usuarios no autorizados | Se activa cuando el contenido de flujo incluye un remitente de correo electrónico que no se encuentra en la lista blanca, pero que envía una gran cantidad de correos electrónicos. Este comportamiento puede revelar un intento de efectuar una infección masiva. En la mayoría de los casos, el envío masivo de correos electrónicos está limitado a un número determinado de entidades. Nota: El conjunto de referencia Administradores de correo electrónico en lista blanca debe rellenarse con las direcciones de correo electrónico que pueden enviar un gran número de correos electrónicos a la vez.
|
| Regla | QNI : Correo electrónico de entrada con asunto sospechoso | Se activa cuando el contenido de flujo incluye un asunto de correo electrónico que coincide con asuntos sospechosos conocidos presentes en un canal de información de Threat Intelligence. Esto podría indicar correo no deseado o phishing. Nota: El conjunto de referencia Sujetos de phishing se rellena previamente con ejemplos de asunto de correo electrónico y se puede ajustar con nuevos descubrimientos.
|
| Regla | QNI : Detectado potencial asunto de correo no deseado/phishing desde varios servidores de envío | Se activa cuando varios servidores de envío envían un correo electrónico con el mismo asunto en un periodo de tiempo determinado, lo que podría indicar correo no deseado o phishing. Nota: La función personalizada ISREPLY devuelve true o false si una serie es la línea de asunto típica de un correo electrónico de respuesta tal como se indica al tener "RE" en el asunto.
|
| Regla | QNI : Se ha accedido a un URL de correo no deseado/Phishing | Se activa cuando se accede a una URL categorizada por X-Force como URL de spam o URL de phishing. Puede indicar que un usuario destinatario de una campaña de phishing o correo no deseado ha abierto un URL malicioso. |
La tabla siguiente muestra los datos de referencia en IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Tipo | Nombre | Descripción |
|---|---|---|
| Datos de referencia | pulse_imports | Parte del panel de control de Pulse. |
| Conjunto de referencia | Dominios de correo electrónico corporativo | Recoge los dominios de correo electrónico de la organización. |
| Conjunto de referencia | Extensiones ejecutables | Recoge las extensiones identificadas como archivos ejecutables. |
| Conjunto de referencia | Asuntos de phishing | Recoge los asuntos de phishing identificados. |
| Conjunto de referencia | Administradores de correo electrónico incluidos en la lista blanca | Recoge las direcciones de correo electrónico de una organización que se han incluido en la lista blanca para disfrutar de determinados permisos. |