Cas d'utilisation des menaces par type de source de journal
Les sources de journal externes fournissent des évènements bruts au système QRadar qui permettent d'obtenir différentes perspectives sur votre réseau, telles que la vérification, la surveillance et la sécurité. Il est essentiel de collecter tous les types de sources de journal afin que QRadar puisse fournir les informations dont vous avez besoin pour protéger votre organisation et votre environnement contre les menaces externes et internes. Par exemple, si votre organisation adopte des services cloud et commence à intégrer des services cloud Amazon Web Services ( AWS ), ou Azure, ou Microsoft Office 365, ajoutez les sources de journaux à QRadar afin de continuer à avoir une visibilité sur toutes les activités malveillantes et les violations de conformité.
Cliquez sur une coche dans le tableau suivant pour accéder à la source de journal qui vous intéresse le plus. Pour chaque source de journal, les catégories d'infrastructure ATT & CK pertinentes sont répertoriées. L'infrastructure Adversarial Tactics, Techniques et Common Knowledge (ATT &CK) a été développée par Mitre Corp. La base de connaissances publique sur les tactiques et les techniques de menace aide vos analystes de sécurité à comprendre les menaces émanant des pirates informatiques et explique comment éviter des attaques contradictoires contre les réseaux de votre organisation. Ces tactiques peuvent se transformer en faiblesses si vous ne collectes pas ce type de source de journal.
| Sources de journal | Menace persistante avancée (APT)![]() |
Menace d'initiés![]() |
Sécurisation du cloud![]() |
Protection de données critiques![]() |
Réponse aux incidents![]() |
Conformité![]() |
Gestion des risques et des vulnérabilités![]() |
|---|---|---|---|---|---|---|---|
| Pare-feu/routeur | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| IDS/IPS (Système de détection d'intrusion/Système de prévention contre les intrusions) |
✓ | ✓ | ✓ | ✓ | |||
| Proxy Web | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Réseau privé virtuel | ✓ | ||||||
| DNS | ✓ | ✓ | ✓ | ||||
| DHCP | ✓ | ✓ | ✓ | ||||
| Journaux de messagerie | ✓ | ✓ | ✓ | ||||
| DLP (Data Loss Prevention - Prévention de la perte de données) | ✓ | ✓ | ✓ | ✓ | |||
| Noeud final | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Identité/Authentification (LDAP/AD/Radius) |
✓ | ✓ | ✓ | ✓ | |||
| Anti-virus | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| QRadar Network Insights/Netflow | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Journaux de base de données | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| EDR | ✓ | ✓ | ✓ | ||||
| Infrastructure cloud/Audit (AWS CloudTrail, Azure Event Hubs) |
✓ | ✓ | ✓ | ✓ | ✓ | ||
| Office 365 | ✓ | ✓ | ✓ |
Pare-feu/routeur
- Contournement de la défense
- Discovery
- Commande et contrôle
- Exfiltration
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Les données de pare-feu permettent de détecter les problèmes de contrôle des commandes. Utilisez-les pour une reconnaissance externe et pour empêcher les communications IP malveillantes de pénétrer dans votre environnement. |
| Sécurisation du cloud | Identifiez les connexions de fournisseur de services Internet à risque, telles que les connexions à TOR. |
| Protection de données critiques | Découvrez les tentatives de connexion anormales à une base de données et protégez-vous contre ces tentatives. |
| Réponse aux incidents | Consultez les hôtes qui ont communiqué avec un hôte infecté afin de pouvoir arrêter la propagation de l'infection des données. |
| Conformité | Surveillez les modifications de configuration de pare-feu non autorisées ou inattendues pour permettre l'accès aux actifs métier critiques. Par exemple, PCI exige que tous les actifs stratégiques qui contiennent contenant des "informations bancaires" communiquent via une zone démilitarisée interne sans accès direct au monde extérieur. |
| Gestion des risques et des vulnérabilités | Découvrez les actifs qui communiquent activement sur les ports vulnérables. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Système de détection d'intrusion (IDS)/système de prévention des intrusions (IPS)
- Contournement de la défense
- Mécanisme de persistance
- Discovery
- Commande et contrôle
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Corrèle les événements de menace avec les vulnérabilités, puis fait remonter ces événements de menace. Effectuez une détection d'infraction plus précise. |
| Protection de données critiques | Injection SQL, XSS |
| Réponse aux incidents | Découvrez les hôtes infectés et surveillez les épidémies potentielles pour pouvoir arrêter la propagation de l'infection des données. |
| Gestion des risques et des vulnérabilités | Validez et évaluez les menaces à traiter en priorité en les corrélant avec les données sur les actifs et les vulnérabilités. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
proxy Web
- Contournement de la défense
- Mécanisme de persistance
- Exfiltration de données
- Commande et contrôle
- Escalade de privilèges
- Accès aux informations d'identification
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les communications des domaines malveillants, l'exfiltration des données et les activités de commande et de contrôle. Détectez les tentatives de contournement des restrictions d'utilisation normales en naviguant avec un compte de service. |
| Menace d'initiés | Suivez les activités malveillantes telles que le crypto-minage qui utilise les ressources de l'entreprise. |
| Sécurisation du cloud | Détectez l'informatique fantôme, l'utilisation non approuvée du service cloud et l'exfiltration des données potentielles des environnements d'entreprise. |
| Protection de données critiques | Surveillez l'exfiltration des données non autorisées. |
| Conformité | Surveillez la communication d'actifs critiques avec le monde extérieur. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Réseau privé virtuel
- Accès aux informations d'identification
- Mouvement latéral
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les connexions à partir d'emplacements suspects. |
| Menace d'initiés | Détectez l'utilisation du VPN pour les utilisateurs en dehors des modes d'utilisation normaux ou émanant de zones géographiques anormales. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
DNS
- Contournement de la défense
- Mécanisme de persistance
- Commande et contrôle
- Exfiltration
- Accès aux données d'identification (note : Technique T1171)
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les utilisations DNS malveillantes telles que la génération de noms de domaine, la tunnellisation et le squat. |
| Menace d'initiés | Détectez la tunnellisation du trafic via les enregistrements DNS. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
DHCP
Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources du journal DHCP. Les données de ce type de source de journal sont importantes pour détecter les techniques contradictoires dans la catégorie "Defense Evasion" d'ATT & CK".
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Détection de points d'accès suspects ou d'autres dispositifs inattendus sur le réseau de l'entreprise. |
| Menace d'initiés | Détection de points d'accès suspects ou d'autres dispositifs inattendus sur le réseau de l'entreprise. |
| Réponse aux incidents | Identification de l'hôte ayant une adresse IP spécifique au moment de l'incident. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Journaux de messagerie
- Exécution
- Accès initial
- Collection
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez le hameçonnage et le spam. |
| Menaces internes | Hameçonnage |
| Protection de données critiques | Hameçonnage, exfiltration de données par email |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
DLP (prévention des pertes de données)
- Exfiltration de données
- Collection
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
| Menace d'initiés | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
| Protection de données critiques | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
| Conformité | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Noeud final
- Escalade de privilèges
- Accès initial
- Exécution
- Persistance
- Accès aux informations d'identification
- Contournement de la défense
- Discovery
- Mouvement latéral
- Collection
- Exfiltration
- Commande et contrôle
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillance des hachages malveillants, d'activité PowerShell suspecte, de d’utilisation abusive de processus ou d'autres activités de nœud final suspectes. |
| Menace d'initiés | Détection d'un malware persistant à l'aide des ressources de l'hôte (par exemple, crypto-minage) |
| Protection de données critiques | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
| Conformité | Surveillance de l'adhésion à la politique de l'entreprise (par exemple, utilisation non approuvée d'un logiciel). |
| Gestion des risques et des vulnérabilités | Évaluez et gérez les risques dus aux vulnérabilités. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Identité/authentification (LDAP/AD/Radius)
- Escalade de privilèges
- Accès aux informations d'identification
- Accès initialRemarque: Vous pouvez également suivre les abus de privilèges (par exemple, surfer avec un super compte, privilèges accordés aux utilisateurs).
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les activités telles que les connexions par force brute de logiciels malveillants, les mutations latérales dans le réseau ou les connexions suspectes. |
| Menace d'initiés | Reprise d'un compte par un logiciel malveillant |
| Sécurisation du cloud | Fournissez une association utilisateur-IP pour identifier les utilisateurs du cloud à partir de données qui n'indiquent que l'adresse IP source. |
| Réponse aux incidents | Visibilité indiquant où un utilisateur s'est connecté pendant le processus de réponse à l'incident. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Antivirus
- Persistance
- Accès initial
- Contournement de la défense
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les activités telles que les suivantes :
|
| Protection de données critiques | Détection d'une éclosion de virus pour empêcher les déplacements vers des serveurs contenant des données métier critiques. |
| Réponse aux incidents | Visibilité indiquant l'emplacement où une signature virale spécifique a été observée. |
| Conformité | Assurer la mise à jour des définitions d'antivirus sur les hôtes/serveurs stratégiques. |
| Gestion des risques et des vulnérabilités | Les connexions de domaines malveillants du World Wide Web indiquent qu'un hôte vulnérable est compromis. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
QRadar Network Insights/Netflow
- Mouvement latéral
- Discovery
- Mécanisme de persistance
- Contournement de la défense
- Exfiltration de données
- Accès aux informations d'identification
- Commande et contrôle
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les activités telles que les suivantes :
|
| Menace d'initiés | Détection du hameçonnage |
| Sécurisation du cloud | Surveillez les activités telles que les suivantes :
|
| Protection de données critiques | Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
|
| Réponse aux incidents | Fournit un énorme pool de données d'investigation afin de déterminer la propagation d'une attaque à partir de la communication de domaine, les hachages qui sont téléchargés, les adresses IP avec lesquelles une communication est établie, les noms de fichier, les volumes de données transférés. |
| Conformité | Surveillez les communications d'actifs stratégiques (par exemple, des données précieuses qui communiquent avec l'Internet ouvert). |
| Gestion des risques et de la vulnérabilité | Hiérarchisez la remédiation de la vulnérabilité de l'hôte en fonction du niveau de risque lié à la communication avec les hôtes. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Journaux de base de données
- Accès aux informations d'identification
- Collection
- Accès initial
- Discovery
- Exfiltration de données
- Escalade de privilèges
| Cas d'utilisation | Exemples |
|---|---|
| Menace d'initiés | Détectez l'accès non autorisé à la base de données et le vol de données. |
| Protection de données critiques | Les bases de données contiennent souvent des informations sensibles sur l'entreprise et exigent la surveillance de la plupart des normes de conformité. Surveillance des modifications de droits d'accès utilisateur non autorisés. |
| Réponse aux incidents | Preuve des accès aux données : données concernées et auteur de l'accès au cours d'une violation. |
| Conformité | Les bases de données contiennent souvent des informations sensibles sur l'entreprise et exigent la surveillance de la plupart des normes de conformité. |
| Gestion des risques et des vulnérabilités | Hiérarchisez les vulnérabilités sur les hôtes ayant des bases de données actives pouvant contenir des données critiques. Détectez les comptes et les mots de passe par défaut qui sont activés. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
EDR (détection des nœuds finaux et réponse)
- Accès aux informations d'identification
- Escalade de privilèges
- Discovery
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Surveillez les activités telles que les suivantes :
|
| Réponse aux incidents | Déterminez rapidement l'existence des indicateurs de compromission (IoC) sur les nœuds finaux, y compris les hachages et les noms de fichier. |
| Gestion des risques et des vulnérabilités | Corrèle les informations de vulnérabilité avec les données de nœud final. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Infrastructure cloud / audit (AWS Cloudtrail, Azure Event Hubs)
- Accès aux informations d'identification
- Escalade de privilèges
| Cas d'utilisation | Exemples |
|---|---|
| Menace persistante avancée (APT) | Les attaques multivectorielles qui impactent plusieurs environnements de cloud, le crypto jacking (piratage des propriétés/des ressources de traitement d'un cloud pour des opérations de crypto-minage). |
| Menace d'initiés | Détection de comptes cloud compromis, remontée de rôles/privilèges utilisateur, modification des règles d'accès aux groupes de sécurité du réseau. |
| Sécurisation du cloud | Surveillez les activités telles que les suivantes :
|
| Protection de données critiques | Verrouillez et isolez les référentiels de données sensibles. |
| Conformité | Conservation des journaux d'audit cloud et vérification de l'intégrité des journaux |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)
Microsoft Office 365
- Accès initial
- Exécution
- Persistance
| Cas d'utilisation | Exemples |
|---|---|
| Sécurisation du cloud | Surveillez les activités telles que les suivantes :
|
| Réponse aux incidents | Preuve de l'accès aux données au cours d'une violation. |
| Conformité | Surveillance continue de l'activité des fichiers et de l'accès des utilisateurs. |
En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)






