Modification de compte suspecte

IBM® QRadar® prend en charge la surveillance de centaines d'activités utilisateur afin de détecter les comportements anormaux ou malveillants. Par exemple, des modifications de compte suspectes peuvent correspondre à une tentative d'obtenir un accès illégitime à des fins malveillantes, comme la modification et l'exfiltration de données propriétaire d'entreprise.

En ajoutant un contexte utilisateur aux données de réseau, de journal, de vulnérabilité et de menace, QRadar vous aide à déterminer rapidement le profil de risque des utilisateurs au sein de votre réseau et à rechercher tout écart par rapport au comportement typique de l'utilisateur qui peut être considéré comme menaçant.

Pour surveiller les activités utilisateur dans votre environnement QRadar , vous pouvez télécharger l'application IBM QRadar User Behavior Analytics à partir d' IBM Security App Exchange (https://exchange.force.ibmcloud.com/hub/extension/IBMQRadar:UserBehaviorAnalytics).

Simulation de la menace

Dans cette simulation, les événements entrants indiquent qu'un compte a été créé, utilisé puis supprimé. Le composant CRE (Custom Rule Engine) traite les événements et détermine que cette activité peut potentiellement être malveillante.

Pour voir comment QRadar détecte la menace, exécutez la simulation.
  1. Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
  2. Cliquez sur Simulateur de menaces.
  3. Localisez la simulation Suspicious account modification et cliquez sur Exécuter.

Dans l'onglet Activité du journal , vous pouvez voir les événements qui commencent à apparaître dans QRadar, indiquant que des comptes ont été ajoutés ou supprimés.

Détection de la menace : QRadar en action

Cette simulation de menace utilise les ensembles de référence suivants :
  • La règle EC: User Account - Add Account Name to EC UserAccountCreated est chargée dans l'ensemble de référence EC UserAccountCreated.

    Lorsqu'un événement est classé dans la catégorie User Account Added, la règle ajoute EC Target Account Name à l'ensemble de référence.

  • La règle EC: User Account - Add Account Name to EC UserAccountUsed est chargée dans l'ensemble de référence EC UserAccountUsed.

    Lorsqu'un événement tombe dans la catégorie User Login Success de niveau inférieur, la règle ajoute le nom d'utilisateur à l'ensemble de références.

Les ensembles de référence sont configurés afin de conserver les dernières données en retirant les éléments de données qui n'ont pas été collectés lors de la dernière heure.

Pour déterminer quand un compte est retiré, la règle EC: User Account Created and Used and Removed utilise le bloc de construction ECBB:CategoryDefinition: User Account Removed.

L'activité de compte qui inclut la création, l'utilisation et la suppression d'un compte lors d'une courte période est considérée comme un comportement potentiellement malveillant. Lorsqu'un compte en cours de suppression existe également dans les deux jeux de références, QRadar crée une infraction nommée User Account Created and Deleted within a short time frame (Exp Center) pour vous avertir de la menace potentielle. L'infraction est indexée en fonction du nom d'utilisateurUsername, ce qui permet de garantir que tous les événements contribuant à la même menace sont associés à la même infraction.

Les règles qui contribuent aux ensembles de référence lorsque des comptes utilisateur sont créés ou utilisés ne génèrent aucune infraction.

Examen de la menace

Le contenu IBM QRadar suivant est créé par la simulation de menace Modification de compte suspecte . Une fois que vous avez exécuté la simulation, vous pouvez utiliser ce contenu pour effectuer le suivi de la menace et examiner cette dernière.

Tableau 1. QRadar contenu de la simulation Suspicious account modification
Contenu Nom
Recherche sauvegardée EC: Modification d'un compte suspect
Evénements entrants
  • Audit de réussite: Un compte utilisateur a été créé
  • Audit de réussite: Un compte utilisateur a été supprimé
  • Audit de réussite: Un compte utilisateur a été connecté avec succès

La source de journal de l'événement entrant est Experience Center: WindowsAuthServer.

Ensembles de référence CE UserAccountCreated

CE UserAccountUsed

Règles
  • CE : Ajouter un nom de compte à la CE UserAccountCreated
  • CE : Ajouter un nom de compte à la CE UserAccountUsed
  • EC: Compte utilisateur créé et utilisé et supprimé

Seule la règle EC: User Account Created and Used and Removed crée une infraction. Les autres règles contribuent aux ensembles de référence.

Evénement généré Compte utilisateur créé et supprimé dans un délai court (Centre Exp)

La source de journal des événements générés par QRadar est le moteur de règles personnalisées (CRE).

Infraction Compte utilisateur créé et utilisé et supprimé dans un délai court (Centre Exp)

L'infraction est indexée en fonction du nom d'utilisateur, ce qui signifie que tous les événements qui déclenchent cette règle et qui ont le même nom d'utilisateur font partie de la même infraction.

Selon les événements et les règles qui existent dans votre environnement avant d'exécuter le cas d'utilisation, le nom de la violation peut inclure précédé de <offense name> ou contenir <offense name>.