Hameçonnage et e-mail
Utilisez l'extension IBM Security QRadar Phishing and Email Content Extension pour surveiller de près le courrier électronique dans votre réseau.
Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.
IBM Security QRadar-Phishing et e-mail
- IBM QRadar sur la sécurité : hameçonnage et extension de contenu des e-mails 1.2.2
- IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.1
- IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.0
- IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.1.0
- IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.0.0
IBM QRadar sur la sécurité, hameçonnage et extension de contenu des e-mails 1.2.2
| Ancienne valeur | Nouvelle valeur |
|---|---|
| MessageID | ID de message |
| Hôte d'origine | Hôte d'origine |
| Utilisateur destinataire | Destinataires |
| Nom d'utilisateur cible | Nom d'utilisateur cible |
IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.1
- BB:BehaviorDefinition: Hôte destinataire externe
- BB:BehaviorDefinition: Hôte destinataire potentiellement hostile
- BB:DeviceDefinition: Courrier
Les blocs de construction BB:CategoryDefinition: Mailbox Permission Added et BB:CategoryDefinition: Mailbox Permission Deleted ont été supprimés.
Des éléments de données supplémentaires sont ajoutés à l'ensemble de référence Sujets de hameçonnage .
IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.0
Plusieurs ID d'expression régulière sont mis à jour pour éviter les conflits avec d'autres extensions de contenu.
IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.1.0
Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou modifiés dans IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:CategoryDefinition: Applications de courrier dans les flux | Ce bloc de construction se déclenche lorsque la communication avec une application de messagerie est détectée. |
| Règle | QNI: Email Attachment with Executable | Cette règle se déclenche lorsqu'un flux de courrier électronique est reçu contenant des pièces jointes avec des extensions de fichier exécutable. |
| Règle | QNI: Email Attachment with Executable Hidden in Double File Extensions | Cette règle se déclenche lorsque le nom de pièce jointe d'un flux de courrier contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un exécutable. Cela couvre le cas où un attaquant ajoute une extension de fichier non malveillante à la fin d'un exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable. (par exemple, virus.exe.txt, presentation.bat.pptx) Il couvre également le cas où un attaquant envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des exécutables malveillants, car certains systèmes d'exploitation tels que Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de système de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier'Report.doc.js', le système d'exploitation peut l'afficher en tant que'Report.doc'. (par exemple, report.doc.js, newsletter.pdf.exe). Remarque: la propriété Application peut être réglée. |
| Règle | QNI: E-mail reçu d'un hôte potentiellement hostile | Cette règle se déclenche lorsqu'un flux de courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle de botnet ou l'exploration de la cryptomonnaie. |
| Règle | QNI: Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe | Cette règle se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant un grand nombre de destinataires. Note: Le seuil doit être adapté à la taille de l'entreprise |
| Règle | QNI: E-mail entrant avec objet suspect | Cette règle se déclenche lorsqu'un contenu de flux inclut un objet d'e-mail qui correspond à des sujets suspects connus inclus dans un flux de renseignements sur les menaces. Cela peut indiquer un spam ou un hameçonnage. Remarque: L'ensemble de références de sujets de hameçonnage est prérempli avec des exemples d'objet de courrier électronique et peut être optimisé avec de nouvelles reconnaissances. |
| Règle | QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi | Cette règle se déclenche lorsque plusieurs serveurs d'envoi expédient le même sujet de message électronique pendant une période spécifique, ce qui peut indiquer une opération de spam ou de hameçonnage. Remarque: La fonction personnalisée ISREPLY renvoie la valeur true ou false si une chaîne est la ligne d'objet typique d'un e-mail de réponse, comme indiqué par "RE" dans l'objet. |
Le tableau suivant présente la recherche sauvegardée qui est nouvelle dans IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Nom | Descriptif |
|---|---|
| E-mails avec des sujets suspects | Cette recherche regroupe les événements de courrier par leur "MessageID", et filtre les messages dont les sujets sont contenus dans l'ensemble de référence "Phishing Subjects" (sujets d'hameçonnage). |
IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.0.0
Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Nom | optimisé | Trouvé dans |
|---|---|---|
| Extension de fichier | Oui | |
| filename | Oui | |
| MessageID | Oui | |
| Hôte d'origine | Oui | |
| Utilisateur d'origine | Oui | |
| Hôte destinataire | Oui | |
| Utilisateur destinataire | Oui | |
| Objet | Oui | |
| Nom d'utilisateur cible | Oui |
Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Bloc de construction | BB:BehaviorDefinition: Hôte d'origine externe | Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires. Remarque: adaptez le seuil à la taille de votre société.
|
| Bloc de construction | BB:BehaviorDefinition: Hôte destinataire externe | Identifie les hôtes destinataires qui ne figurent pas dans l'ensemble de références Domaines de messagerie d'entreprise . Remarque: l'ensemble de références Domaines de messagerie d'entreprise doit être renseigné.
|
| Bloc de construction | BB:BehaviorDefinition:Hôte d'origine potentiellement hostile | Identifie le moment où un e-mail provient d'un hôte malveillant. L'hôte est malveillant si sa catégorisation X-Force ® renvoie l'une des catégories suivantes: URL de hameçonnage, URL de spam, logiciel malveillant, serveur de commande et de contrôle de botnet ou Cryptocurrency Mining. |
| Bloc de construction | BB:BehaviorDefinition: Hôte destinataire potentiellement hostile | Identifie le moment où un e-mail est envoyé à un hôte malveillant. L'hôte est malveillant si sa catégorisation X-Force renvoie l'une des catégories suivantes: URL de hameçonnage, URL de spam, logiciel malveillant, serveur de commande et de contrôle de botnet ou Cryptocurrency Mining. |
| Bloc de construction | BB:DeviceDefinition: Courrier | Définit tous les périphériques de messagerie du système. |
| Bloc de construction | BB:DeviceDefinition: Courrier dans les flux | Définit toutes les applications liées au courrier sur le système. |
| Règle | Nombre anormal d'e-mails aux destinataires non valides | Se déclenche lorsque de nombreux e-mails sont envoyés à des destinataires non valides (domaine non valide, utilisateur inconnu, adresse syntaxiquement incorrecte, etc.). Cela peut indiquer une tentative de force brute pour atteindre des adresses valides. |
| Règle | Pièce jointe de courrier électronique avec exécutable | Se déclenche lorsqu'un courrier électronique contenant des pièces jointes avec des extensions de fichier exécutable est reçu. |
| Règle | Pièce jointe de courrier électronique avec l'exécutable masqué dans les extensions de fichier double | Se déclenche lorsque le nom d'une pièce jointe contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un fichier exécutable. Cela couvre le cas où un agresseur ajoute une extension de fichier non malveillante à la fin d'un fichier exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable (par exemple, virus.exe.txt, presentation.bat.pptx). Il couvre également le cas où un agresseur informatique envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des fichiers exécutables malveillants, car certains systèmes d'exploitation comme Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de systèmes de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier Report.doc.js, le système d'exploitation peut l'afficher sous la forme Report.doc (par exemple, report.doc.js, newsletter.pdf.exe). |
| Règle | E-mail reçu de l'hôte potentiellement hostile | Se déclenche lorsqu'un courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie. |
| Règle | E-mail envoyé à un hôte potentiellement hostile | Se déclenche lorsqu'un e-mail est envoyé à un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie. |
| Règle | Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe | Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires. Remarque: adaptez le seuil à la taille de votre société.
|
| Règle | Nombre élevé d'e-mails provenant d'utilisateurs non autorisés | Se déclenche lorsqu'un e-mail qui n'est pas inclus dans la liste blanche envoie de nombreux e-mails. Ce comportement peut révéler une tentative d'infection massive. Dans la plupart des cas, seul un nombre limité d'entités sont destinées à envoyer un courrier électronique de masse. Remarque: L'ensemble de références Admins e-mail sur liste blanche doit être rempli avec des adresses e-mail qui sont autorisées à envoyer un grand nombre d'e-mails simultanément.
|
| Règle | E-mail entrant avec objet suspect | Se déclenche lorsqu'un e-mail est reçu avec un sujet suspect ou un sujet transmettant un sentiment d'urgence. Remarque: L'ensemble de références Sujets de hameçonnage est prérempli avec des exemples d'objet d'e-mail et peut être optimisé avec de nouvelles reconnaissances.
|
| Règle | E-mail entrant avec des mots clés d'objet suspects | Se déclenche lorsqu'un e-mail est reçu avec un sujet suspect ou un sujet transmettant un sentiment d'urgence. Remarque: mettez à jour l'expression régulière pour inclure les mots clés suspects.
|
| Règle | Elément de boîte aux lettres supprimé par un autre utilisateur | Se déclenche lorsqu'un élément de boîte aux lettres est supprimé par un utilisateur autre que le propriétaire de la boîte aux lettres. Cela peut révéler des abus de droits sur une boîte aux lettres. |
| Règle | Droits d'accès à une boîte aux lettres ajoutés et supprimés sur une courte période | Se déclenche lorsqu'une autorisation de boîte aux lettres est ajoutée et supprimée sur une courte période. Cela peut indiquer qu'un utilisateur tente d'obtenir l'accès avant d'effectuer une action d'administration, telle que l'accès ou la suppression d'informations, ou la création d'une règle de transfert, avant de supprimer leurs droits de non-reconnaissance. |
| Règle | Fuite potentielle de données via une pièce jointe de courrier électronique | Se déclenche lorsque de nombreux e-mails contenant des pièces jointes sont envoyés à une adresse électronique externe qui indique une fuite potentielle. Note: La condition "et NON lorsqu'un événement correspond à l'un des éléments suivants BB:BehaviorDefinition:Hôte de messagerie potentiellement hostile" a été ajoutée parce que la règle "Courriel envoyé à un hôte potentiellement hostile" alerte sur tout courriel envoyé à une adresse suspecte. Si vous souhaitez obtenir ces informations supplémentaires, supprimez le filtre de la règle.
|
| Règle | Fuite potentielle de données via des e-mails sortants élevés | Se déclenche lorsqu'un nombre élevé de courriers électroniques est envoyé à la même adresse électronique en dehors de l'organisation. Cela peut indiquer une exfiltration potentielle des données. |
| Règle | Fuite potentielle de données via le transfert de boîte aux lettres | Se déclenche lorsqu'une boîte aux lettres est définie pour transférer des e-mails à une adresse externe, ce qui peut indiquer une fuite potentielle. |
| Règle | QNI: Email Attachment with Executable | Se déclenche lorsqu'un flux de courrier électronique contenant des pièces jointes avec des extensions de fichier exécutable est reçu. |
| Règle | QNI: Email Attachment with Executable Hidden in Double File Extensions | Se déclenche lorsque le nom de pièce jointe d'un flux de courrier contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un fichier exécutable. Cela couvre le cas où un agresseur ajoute une extension de fichier non malveillante à la fin d'un fichier exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable (par exemple, virus.exe.txt, presentation.bat.pptx). Il couvre également le cas où un agresseur informatique envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des fichiers exécutables malveillants, car certains systèmes d'exploitation comme Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de systèmes de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier Report.doc.js, le système d'exploitation peut l'afficher sous la forme Report.doc (par exemple, report.doc.js, newsletter.pdf.exe). Remarque: la propriété Application peut être optimisée.
|
| Règle | QNI: E-mail reçu d'un hôte potentiellement hostile | Se déclenche lorsqu'un flux de courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie. |
| Règle | QNI: Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe | Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires. Remarque: adaptez le seuil à la taille de votre entreprise. |
| Règle | QNI: Nombre élevé d'e-mails provenant d'utilisateurs non autorisés | Les déclencheurs lorsque le contenu du flux comporte un expéditeur de courrier électronique qui n'est pas inclus dans la liste blanche envoient de nombreux courriers électroniques. Ce comportement peut révéler une tentative d'infection massive. Dans la plupart des cas, seul un nombre limité d'entités sont destinées à envoyer un courrier électronique de masse. Remarque: L'ensemble de références Admins e-mail sur liste blanche doit être rempli avec des adresses e-mail qui sont autorisées à envoyer un grand nombre d'e-mails simultanément.
|
| Règle | QNI: E-mail entrant avec objet suspect | Se déclenche lorsqu'un contenu de flux inclut un objet d'e-mail qui correspond à des sujets suspects connus inclus dans un flux de renseignements sur les menaces. Cela peut indiquer un spam ou un hameçonnage. Remarque: L'ensemble de références Sujets de hameçonnage est prérempli avec des exemples d'objet d'e-mail et peut être optimisé avec de nouvelles reconnaissances.
|
| Règle | QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi | Se déclenche lorsque plusieurs serveurs d'envoi envoient le même objet d'e-mail dans une période donnée, ce qui peut indiquer un spam ou un hameçonnage. Remarque: La fonction personnalisée ISREPLY renvoie la valeur true ou false si une chaîne est la ligne d'objet typique d'un e-mail de réponse, comme indiqué par "RE" dans l'objet.
|
| Règle | QNI : Accès à des URL spam/phishing | Se déclenche en cas d'accès à une URL classée par X-Force dans la catégorie des URL de spam ou d'hameçonnage. Cela peut indiquer qu'un utilisateur ciblé par une campagne de spam ou de phishing a ouvert une URL malveillante. |
Le tableau suivant présente les données de référence dans IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Type | Nom | Descriptif |
|---|---|---|
| Données de référence | importation_pulse | Fait partie du tableau de bord Pulse. |
| Ensemble de référence | Domaines de courrier électronique d'entreprise | Répertorie les domaines d'e-mail au sein de l'organisation. |
| Ensemble de référence | Extensions exécutables | Répertorie les extensions qui sont identifiées en tant que fichiers exécutables. |
| Ensemble de référence | Phishing Subjects | Répertorie les sujets de hameçonnage identifiés. |
| Ensemble de référence | Administrateurs de messagerie sur liste blanche | Répertorie les adresses électroniques au sein d'une organisation qui a été mise sur liste blanche pour disposer de certains droits. |