Cas d'utilisation des menaces par type de source de journal

Les sources de journal externes fournissent des évènements bruts au système QRadar qui permettent d'obtenir différentes perspectives sur votre réseau, telles que la vérification, la surveillance et la sécurité. Il est essentiel de collecter tous les types de sources de journal afin que QRadar puisse fournir les informations dont vous avez besoin pour protéger votre organisation et votre environnement contre les menaces externes et internes. Par exemple, si votre organisation adopte des services cloud et commence à intégrer des services cloud Amazon Web Services ( AWS ), ou Azure, ou Microsoft Office 365, ajoutez les sources de journaux à QRadar afin de continuer à avoir une visibilité sur toutes les activités malveillantes et les violations de conformité.

Cliquez sur une coche dans le tableau suivant pour accéder à la source de journal qui vous intéresse le plus. Pour chaque source de journal, les catégories d'infrastructure ATT & CK pertinentes sont répertoriées. L'infrastructure Adversarial Tactics, Techniques et Common Knowledge (ATT &CK) a été développée par Mitre Corp. La base de connaissances publique sur les tactiques et les techniques de menace aide vos analystes de sécurité à comprendre les menaces émanant des pirates informatiques et explique comment éviter des attaques contradictoires contre les réseaux de votre organisation. Ces tactiques peuvent se transformer en faiblesses si vous ne collectes pas ce type de source de journal.

Tableau 1. Sources de journal dans QRadar avec des cas d'utilisation
Sources de journal Menace persistante avancée (APT)
Icône de menace avancée
Menace d'initiés
Icône de menace interne
Sécurisation du cloud
Icône du cloud
Protection de données critiques
Icône de protection des données critiques
Réponse aux incidents
Icône de réponse aux incidents
Conformité
Icône de conformité
Gestion des risques et des vulnérabilités
Icône de gestion des risques et des vulnérabilités
Pare-feu/routeur  
IDS/IPS

(Système de détection d'intrusion/Système de prévention contre les intrusions)

     
Proxy Web    
Réseau privé virtuel            
DNS        
DHCP        
Journaux de messagerie        
DLP (Data Loss Prevention - Prévention de la perte de données)      
Noeud final    
Identité/Authentification

(LDAP/AD/Radius)

     
Anti-virus    
QRadar Network Insights/Netflow
Journaux de base de données  
EDR        
Infrastructure cloud/Audit

(AWS CloudTrail, Azure Event Hubs)

   
Office 365        

Pare-feu/routeur

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par des sources de journal de pare-feu/routeur. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Contournement de la défense
  • Discovery
  • Commande et contrôle
  • Exfiltration
Tableau 2. Source du journal de pare-feu/routeur et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Les données de pare-feu permettent de détecter les problèmes de contrôle des commandes. Utilisez-les pour une reconnaissance externe et pour empêcher les communications IP malveillantes de pénétrer dans votre environnement.
Sécurisation du cloud Identifiez les connexions de fournisseur de services Internet à risque, telles que les connexions à TOR.
Protection de données critiques Découvrez les tentatives de connexion anormales à une base de données et protégez-vous contre ces tentatives.
Réponse aux incidents Consultez les hôtes qui ont communiqué avec un hôte infecté afin de pouvoir arrêter la propagation de l'infection des données.
Conformité Surveillez les modifications de configuration de pare-feu non autorisées ou inattendues pour permettre l'accès aux actifs métier critiques. Par exemple, PCI exige que tous les actifs stratégiques qui contiennent contenant des "informations bancaires" communiquent via une zone démilitarisée interne sans accès direct au monde extérieur.
Gestion des risques et des vulnérabilités Découvrez les actifs qui communiquent activement sur les ports vulnérables.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Système de détection d'intrusion (IDS)/système de prévention des intrusions (IPS)

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal IDS/IPS. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Contournement de la défense
  • Mécanisme de persistance
  • Discovery
  • Commande et contrôle
Tableau 3. Source de journal IDS/IPS et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Corrèle les événements de menace avec les vulnérabilités, puis fait remonter ces événements de menace. Effectuez une détection d'infraction plus précise.
Protection de données critiques Injection SQL, XSS
Réponse aux incidents Découvrez les hôtes infectés et surveillez les épidémies potentielles pour pouvoir arrêter la propagation de l'infection des données.
Gestion des risques et des vulnérabilités Validez et évaluez les menaces à traiter en priorité en les corrélant avec les données sur les actifs et les vulnérabilités.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

proxy Web

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par des sources de journal proxy Web. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Contournement de la défense
  • Mécanisme de persistance
  • Exfiltration de données
  • Commande et contrôle
  • Escalade de privilèges
  • Accès aux informations d'identification
Tableau 4. Source du journal de proxy Web et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les communications des domaines malveillants, l'exfiltration des données et les activités de commande et de contrôle. Détectez les tentatives de contournement des restrictions d'utilisation normales en naviguant avec un compte de service.
Menace d'initiés Suivez les activités malveillantes telles que le crypto-minage qui utilise les ressources de l'entreprise.
Sécurisation du cloud Détectez l'informatique fantôme, l'utilisation non approuvée du service cloud et l'exfiltration des données potentielles des environnements d'entreprise.
Protection de données critiques Surveillez l'exfiltration des données non autorisées.
Conformité Surveillez la communication d'actifs critiques avec le monde extérieur.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Réseau privé virtuel

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal VPN. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Accès aux informations d'identification
  • Mouvement latéral
Tableau 5. Source de journal VPN et exemple de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les connexions à partir d'emplacements suspects.
Menace d'initiés Détectez l'utilisation du VPN pour les utilisateurs en dehors des modes d'utilisation normaux ou émanant de zones géographiques anormales.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

DNS

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal DNS. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Contournement de la défense
  • Mécanisme de persistance
  • Commande et contrôle
  • Exfiltration
  • Accès aux données d'identification (note : Technique T1171)
Tableau 6. Source du journal DNS et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les utilisations DNS malveillantes telles que la génération de noms de domaine, la tunnellisation et le squat.
Menace d'initiés Détectez la tunnellisation du trafic via les enregistrements DNS.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

DHCP

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources du journal DHCP. Les données de ce type de source de journal sont importantes pour détecter les techniques contradictoires dans la catégorie "Defense Evasion" d'ATT & CK".

Tableau 7. Source du journal DHCP et exemple de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Détection de points d'accès suspects ou d'autres dispositifs inattendus sur le réseau de l'entreprise.
Menace d'initiés Détection de points d'accès suspects ou d'autres dispositifs inattendus sur le réseau de l'entreprise.
Réponse aux incidents Identification de l'hôte ayant une adresse IP spécifique au moment de l'incident.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Journaux de messagerie

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal de messagerie. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Exécution
  • Accès initial
  • Collection
Tableau 8. Source du journal de messagerie et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez le hameçonnage et le spam.
Menaces internes Hameçonnage
Protection de données critiques Hameçonnage, exfiltration de données par email

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

DLP (prévention des pertes de données)

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal DLP. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Exfiltration de données
  • Collection
Tableau 9. Source du journal DLP et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT)
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias
Menace d'initiés
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias
Protection de données critiques
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias
Conformité
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Noeud final

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal de nœud final. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Escalade de privilèges
  • Accès initial
  • Exécution
  • Persistance
  • Accès aux informations d'identification
  • Contournement de la défense
  • Discovery
  • Mouvement latéral
  • Collection
  • Exfiltration
  • Commande et contrôle
Tableau 10. Source du journal des nœuds finaux et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillance des hachages malveillants, d'activité PowerShell suspecte, de d’utilisation abusive de processus ou d'autres activités de nœud final suspectes.
Menace d'initiés Détection d'un malware persistant à l'aide des ressources de l'hôte (par exemple, crypto-minage)
Protection de données critiques
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias
Conformité Surveillance de l'adhésion à la politique de l'entreprise (par exemple, utilisation non approuvée d'un logiciel).
Gestion des risques et des vulnérabilités Évaluez et gérez les risques dus aux vulnérabilités.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Identité/authentification (LDAP/AD/Radius)

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal LDAP/AD/Radius. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Escalade de privilèges
  • Accès aux informations d'identification
  • Accès initial
    Remarque: Vous pouvez également suivre les abus de privilèges (par exemple, surfer avec un super compte, privilèges accordés aux utilisateurs).
Tableau 11. Source du journal LDAP/AD/Radius et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les activités telles que les connexions par force brute de logiciels malveillants, les mutations latérales dans le réseau ou les connexions suspectes.
Menace d'initiés Reprise d'un compte par un logiciel malveillant
Sécurisation du cloud Fournissez une association utilisateur-IP pour identifier les utilisateurs du cloud à partir de données qui n'indiquent que l'adresse IP source.
Réponse aux incidents Visibilité indiquant où un utilisateur s'est connecté pendant le processus de réponse à l'incident.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Antivirus

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par des sources de journal anti-virus. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Persistance
  • Accès initial
  • Contournement de la défense
Tableau 12. Source du journal anti-virus et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les activités telles que les suivantes :
  • Infection du nœud final par un anti-virus
  • Virus non nettoyé
  • Renforcement d'autres comportements suspects du nœud final
Protection de données critiques Détection d'une éclosion de virus pour empêcher les déplacements vers des serveurs contenant des données métier critiques.
Réponse aux incidents Visibilité indiquant l'emplacement où une signature virale spécifique a été observée.
Conformité Assurer la mise à jour des définitions d'antivirus sur les hôtes/serveurs stratégiques.
Gestion des risques et des vulnérabilités Les connexions de domaines malveillants du World Wide Web indiquent qu'un hôte vulnérable est compromis.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

QRadar Network Insights/Netflow

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal de QRadarNetwork Insights/Netflow. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Mouvement latéral
  • Discovery
  • Mécanisme de persistance
  • Contournement de la défense
  • Exfiltration de données
  • Accès aux informations d'identification
  • Commande et contrôle
Tableau 13. QRadar Network Insights / Source de journal Netflow et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les activités telles que les suivantes :
  • Recon
  • Téléchargement malveillant
  • Mutation latérale
  • Hameçonnage
Menace d'initiés Détection du hameçonnage
Sécurisation du cloud Surveillez les activités telles que les suivantes :
  • Exfiltration de données
  • Certificats WWW expirés
  • Certificats WWW autosignés
  • Hameçonnage
  • Connexions de domaine WWW à risque
Protection de données critiques
Les données peuvent être exfiltrées via plusieurs méthodes. Identifiez et suivez les fichiers suspects suivants :
  • Anomalies de serveur DNS
  • Contenu sensible
  • Connexions anormales
  • Alias
Réponse aux incidents Fournit un énorme pool de données d'investigation afin de déterminer la propagation d'une attaque à partir de la communication de domaine, les hachages qui sont téléchargés, les adresses IP avec lesquelles une communication est établie, les noms de fichier, les volumes de données transférés.
Conformité Surveillez les communications d'actifs stratégiques (par exemple, des données précieuses qui communiquent avec l'Internet ouvert).
Gestion des risques et de la vulnérabilité Hiérarchisez la remédiation de la vulnérabilité de l'hôte en fonction du niveau de risque lié à la communication avec les hôtes.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Journaux de base de données

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal de base de données. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Accès aux informations d'identification
  • Collection
  • Accès initial
  • Discovery
  • Exfiltration de données
  • Escalade de privilèges
Tableau 14. Source du journal de base de données et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace d'initiés Détectez l'accès non autorisé à la base de données et le vol de données.
Protection de données critiques Les bases de données contiennent souvent des informations sensibles sur l'entreprise et exigent la surveillance de la plupart des normes de conformité. Surveillance des modifications de droits d'accès utilisateur non autorisés.
Réponse aux incidents Preuve des accès aux données : données concernées et auteur de l'accès au cours d'une violation.
Conformité Les bases de données contiennent souvent des informations sensibles sur l'entreprise et exigent la surveillance de la plupart des normes de conformité.
Gestion des risques et des vulnérabilités Hiérarchisez les vulnérabilités sur les hôtes ayant des bases de données actives pouvant contenir des données critiques. Détectez les comptes et les mots de passe par défaut qui sont activés.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

EDR (détection des nœuds finaux et réponse)

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal EDR. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Accès aux informations d'identification
  • Escalade de privilèges
  • Discovery
Tableau 15. Source du journal EDR et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Surveillez les activités telles que les suivantes :
  • Nœuds finaux compromis
  • Comportement suspects des nœuds finaux
Réponse aux incidents Déterminez rapidement l'existence des indicateurs de compromission (IoC) sur les nœuds finaux, y compris les hachages et les noms de fichier.
Gestion des risques et des vulnérabilités Corrèle les informations de vulnérabilité avec les données de nœud final.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Infrastructure cloud / audit (AWS Cloudtrail, Azure Event Hubs)

Le tableau suivant fournit des exemples de cas d'utilisation qui sont affectés par les sources de journal d'infrastructure cloud/d'audit. Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Accès aux informations d'identification
  • Escalade de privilèges
Tableau 16. Source du journal d'infrastructure cloud /d'audit et exemples de cas d'utilisation
Cas d'utilisation Exemples
Menace persistante avancée (APT) Les attaques multivectorielles qui impactent plusieurs environnements de cloud, le crypto jacking (piratage des propriétés/des ressources de traitement d'un cloud pour des opérations de crypto-minage).
Menace d'initiés Détection de comptes cloud compromis, remontée de rôles/privilèges utilisateur, modification des règles d'accès aux groupes de sécurité du réseau.
Sécurisation du cloud Surveillez les activités telles que les suivantes :
  • Mauvaise configuration des compartiments S3 et des règles utilisateur
  • Visibilité des environnements cloud
  • Application des meilleures pratiques de sécurité dans le cloud
  • Surveillance continue du trafic de l'interface réseau
Protection de données critiques Verrouillez et isolez les référentiels de données sensibles.
Conformité Conservation des journaux d'audit cloud et vérification de l'intégrité des journaux

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)

Microsoft Office 365

Le tableau suivant fournit des exemples de cas d'utilisation affectés par les sources de journal Microsoft Office 365 . Les données de ce type de source de journal sont importantes pour la détection des techniques contradictoires dans les catégories ATT & CK suivantes :
  • Accès initial
  • Exécution
  • Persistance
Tableau 17. Source de journal Office 365 et exemples de cas d'utilisation
Cas d'utilisation Exemples
Sécurisation du cloud Surveillez les activités telles que les suivantes :
  • Connexions par force brute
  • Connexions suspectes à partir de plusieurs emplacements
  • Pays et emplacements sur liste bloquée
  • Nombre excessif de tentatives d'accès aux fichiers
Réponse aux incidents Preuve de l'accès aux données au cours d'une violation.
Conformité Surveillance continue de l'activité des fichiers et de l'accès des utilisateurs.

En savoir plus sur chaque technique et tactique : Tableau de la technique ATT&CK (https: //attack.mitre.org/wiki/Technique_Matrix)

(Haut de la page)