Hameçonnage et e-mail

Utilisez l'extension IBM Security QRadar Phishing and Email Content Extension pour surveiller de près le courrier électronique dans votre réseau.

Important: Pour éviter les erreurs de contenu dans cette extension de contenu, tenez à jour les DSM associés. Les DSM sont mis à jour dans le cadre des mises à jour automatiques. Si les mises à jour automatiques ne sont pas activées, téléchargez la version la plus récente des DSM associés à partir de IBM® Fix Central (https://www.ibm.com/support/fixcentral).

Cette extension de contenu inclut un ou plusieurs tableaux de bord Pulse. Pour plus d'informations sur les tableaux de bord Pulse, voir QRadar Pulse app.

IBM Security QRadar-Phishing et e-mail

IBM QRadar sur la sécurité, hameçonnage et extension de contenu des e-mails 1.2.2

Le tableau suivant présente les anciennes et les nouvelles valeurs dans « IBM » (Sécurité) QRadar et « Phishing and Email Content Extension » (Extension de protection contre le phishing et le contenu des e-mails) 1.2.2.
Tableau 1. Anciennes et nouvelles valeurs dans « IBM » (Sécurité) QRadar Hameçonnage et extension de contenu des e-mails 1.2.2
Ancienne valeur Nouvelle valeur
MessageID ID de message
Hôte d'origine Hôte d'origine
Utilisateur destinataire Destinataires
Nom d'utilisateur cible Nom d'utilisateur cible

IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.1

La liste suivante présente les blocs de construction qui ont été mis à jour pour l'optimisation des performances.
  • BB:BehaviorDefinition: Hôte destinataire externe
  • BB:BehaviorDefinition: Hôte destinataire potentiellement hostile
  • BB:DeviceDefinition: Courrier

Les blocs de construction BB:CategoryDefinition: Mailbox Permission Added et BB:CategoryDefinition: Mailbox Permission Deleted ont été supprimés.

Des éléments de données supplémentaires sont ajoutés à l'ensemble de référence Sujets de hameçonnage .

IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.2.0

Plusieurs ID d'expression régulière sont mis à jour pour éviter les conflits avec d'autres extensions de contenu.

IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.1.0

Le tableau suivant présente les règles et les blocs de construction qui sont nouveaux ou modifiés dans IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tableau 2. Règles et blocs de construction dans IBM Security QRadar Phishing and Email Content Extension 1.1.0
Type Nom Descriptif
Bloc de construction BB:CategoryDefinition: Applications de courrier dans les flux Ce bloc de construction se déclenche lorsque la communication avec une application de messagerie est détectée.
Règle QNI: Email Attachment with Executable Cette règle se déclenche lorsqu'un flux de courrier électronique est reçu contenant des pièces jointes avec des extensions de fichier exécutable.
Règle QNI: Email Attachment with Executable Hidden in Double File Extensions Cette règle se déclenche lorsque le nom de pièce jointe d'un flux de courrier contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un exécutable. Cela couvre le cas où un attaquant ajoute une extension de fichier non malveillante à la fin d'un exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable. (par exemple, virus.exe.txt, presentation.bat.pptx) Il couvre également le cas où un attaquant envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des exécutables malveillants, car certains systèmes d'exploitation tels que Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de système de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier'Report.doc.js', le système d'exploitation peut l'afficher en tant que'Report.doc'. (par exemple, report.doc.js, newsletter.pdf.exe). Remarque: la propriété Application peut être réglée.
Règle QNI: E-mail reçu d'un hôte potentiellement hostile Cette règle se déclenche lorsqu'un flux de courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle de botnet ou l'exploration de la cryptomonnaie.
Règle QNI: Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe Cette règle se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant un grand nombre de destinataires. Note: Le seuil doit être adapté à la taille de l'entreprise
Règle QNI: E-mail entrant avec objet suspect Cette règle se déclenche lorsqu'un contenu de flux inclut un objet d'e-mail qui correspond à des sujets suspects connus inclus dans un flux de renseignements sur les menaces. Cela peut indiquer un spam ou un hameçonnage. Remarque: L'ensemble de références de sujets de hameçonnage est prérempli avec des exemples d'objet de courrier électronique et peut être optimisé avec de nouvelles reconnaissances.
Règle QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi Cette règle se déclenche lorsque plusieurs serveurs d'envoi expédient le même sujet de message électronique pendant une période spécifique, ce qui peut indiquer une opération de spam ou de hameçonnage. Remarque: La fonction personnalisée ISREPLY renvoie la valeur true ou false si une chaîne est la ligne d'objet typique d'un e-mail de réponse, comme indiqué par "RE" dans l'objet.

Le tableau suivant présente la recherche sauvegardée qui est nouvelle dans IBM Security QRadar Phishing and Email Content Extension 1.1.0.

Tableau 3. Recherches sauvegardées dans IBM Security QRadar Phishing and Email Content Extension 1.1.0
Nom Descriptif
E-mails avec des sujets suspects Cette recherche regroupe les événements de courrier par leur "MessageID", et filtre les messages dont les sujets sont contenus dans l'ensemble de référence "Phishing Subjects" (sujets d'hameçonnage).

(Haut de la page)

IBM Sécurité QRadar Extension relative au phishing et au contenu des e-mails 1.0.0

Le tableau suivant présente les propriétés personnalisées d' IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Le tableau suivant présente les règles et les blocs de construction d' IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tableau 5. Règles et blocs de construction dans IBM Security QRadar Phishing and Email Content Extension 1.0.0
Type Nom Descriptif
Bloc de construction BB:BehaviorDefinition: Hôte d'origine externe Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires.
Remarque: adaptez le seuil à la taille de votre société.
Bloc de construction BB:BehaviorDefinition: Hôte destinataire externe Identifie les hôtes destinataires qui ne figurent pas dans l'ensemble de références Domaines de messagerie d'entreprise .
Remarque: l'ensemble de références Domaines de messagerie d'entreprise doit être renseigné.
Bloc de construction BB:BehaviorDefinition:Hôte d'origine potentiellement hostile Identifie le moment où un e-mail provient d'un hôte malveillant. L'hôte est malveillant si sa catégorisation X-Force ® renvoie l'une des catégories suivantes: URL de hameçonnage, URL de spam, logiciel malveillant, serveur de commande et de contrôle de botnet ou Cryptocurrency Mining.
Bloc de construction BB:BehaviorDefinition: Hôte destinataire potentiellement hostile Identifie le moment où un e-mail est envoyé à un hôte malveillant. L'hôte est malveillant si sa catégorisation X-Force renvoie l'une des catégories suivantes: URL de hameçonnage, URL de spam, logiciel malveillant, serveur de commande et de contrôle de botnet ou Cryptocurrency Mining.
Bloc de construction BB:DeviceDefinition: Courrier Définit tous les périphériques de messagerie du système.
Bloc de construction BB:DeviceDefinition: Courrier dans les flux Définit toutes les applications liées au courrier sur le système.
Règle Nombre anormal d'e-mails aux destinataires non valides Se déclenche lorsque de nombreux e-mails sont envoyés à des destinataires non valides (domaine non valide, utilisateur inconnu, adresse syntaxiquement incorrecte, etc.). Cela peut indiquer une tentative de force brute pour atteindre des adresses valides.
Règle Pièce jointe de courrier électronique avec exécutable Se déclenche lorsqu'un courrier électronique contenant des pièces jointes avec des extensions de fichier exécutable est reçu.
Règle Pièce jointe de courrier électronique avec l'exécutable masqué dans les extensions de fichier double Se déclenche lorsque le nom d'une pièce jointe contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un fichier exécutable. Cela couvre le cas où un agresseur ajoute une extension de fichier non malveillante à la fin d'un fichier exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable (par exemple, virus.exe.txt, presentation.bat.pptx). Il couvre également le cas où un agresseur informatique envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des fichiers exécutables malveillants, car certains systèmes d'exploitation comme Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de systèmes de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier Report.doc.js, le système d'exploitation peut l'afficher sous la forme Report.doc (par exemple, report.doc.js, newsletter.pdf.exe).
Règle E-mail reçu de l'hôte potentiellement hostile Se déclenche lorsqu'un courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie.
Règle E-mail envoyé à un hôte potentiellement hostile Se déclenche lorsqu'un e-mail est envoyé à un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie.
Règle Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires.
Remarque: adaptez le seuil à la taille de votre société.
Règle Nombre élevé d'e-mails provenant d'utilisateurs non autorisés Se déclenche lorsqu'un e-mail qui n'est pas inclus dans la liste blanche envoie de nombreux e-mails. Ce comportement peut révéler une tentative d'infection massive. Dans la plupart des cas, seul un nombre limité d'entités sont destinées à envoyer un courrier électronique de masse.
Remarque: L'ensemble de références Admins e-mail sur liste blanche doit être rempli avec des adresses e-mail qui sont autorisées à envoyer un grand nombre d'e-mails simultanément.
Règle E-mail entrant avec objet suspect Se déclenche lorsqu'un e-mail est reçu avec un sujet suspect ou un sujet transmettant un sentiment d'urgence.
Remarque: L'ensemble de références Sujets de hameçonnage est prérempli avec des exemples d'objet d'e-mail et peut être optimisé avec de nouvelles reconnaissances.
Règle E-mail entrant avec des mots clés d'objet suspects Se déclenche lorsqu'un e-mail est reçu avec un sujet suspect ou un sujet transmettant un sentiment d'urgence.
Remarque: mettez à jour l'expression régulière pour inclure les mots clés suspects.
Règle Elément de boîte aux lettres supprimé par un autre utilisateur Se déclenche lorsqu'un élément de boîte aux lettres est supprimé par un utilisateur autre que le propriétaire de la boîte aux lettres. Cela peut révéler des abus de droits sur une boîte aux lettres.
Règle Droits d'accès à une boîte aux lettres ajoutés et supprimés sur une courte période Se déclenche lorsqu'une autorisation de boîte aux lettres est ajoutée et supprimée sur une courte période. Cela peut indiquer qu'un utilisateur tente d'obtenir l'accès avant d'effectuer une action d'administration, telle que l'accès ou la suppression d'informations, ou la création d'une règle de transfert, avant de supprimer leurs droits de non-reconnaissance.
Règle Fuite potentielle de données via une pièce jointe de courrier électronique Se déclenche lorsque de nombreux e-mails contenant des pièces jointes sont envoyés à une adresse électronique externe qui indique une fuite potentielle.
Note: La condition "et NON lorsqu'un événement correspond à l'un des éléments suivants BB:BehaviorDefinition:Hôte de messagerie potentiellement hostile" a été ajoutée parce que la règle "Courriel envoyé à un hôte potentiellement hostile" alerte sur tout courriel envoyé à une adresse suspecte. Si vous souhaitez obtenir ces informations supplémentaires, supprimez le filtre de la règle.
Règle Fuite potentielle de données via des e-mails sortants élevés Se déclenche lorsqu'un nombre élevé de courriers électroniques est envoyé à la même adresse électronique en dehors de l'organisation. Cela peut indiquer une exfiltration potentielle des données.
Règle Fuite potentielle de données via le transfert de boîte aux lettres Se déclenche lorsqu'une boîte aux lettres est définie pour transférer des e-mails à une adresse externe, ce qui peut indiquer une fuite potentielle.
Règle QNI: Email Attachment with Executable Se déclenche lorsqu'un flux de courrier électronique contenant des pièces jointes avec des extensions de fichier exécutable est reçu.
Règle QNI: Email Attachment with Executable Hidden in Double File Extensions Se déclenche lorsque le nom de pièce jointe d'un flux de courrier contient au moins deux extensions de fichier consécutives et que l'une d'elles est associée à un fichier exécutable. Cela couvre le cas où un agresseur ajoute une extension de fichier non malveillante à la fin d'un fichier exécutable malveillant pour contourner les services de sécurité qui bloquent les extensions de courrier exécutable (par exemple, virus.exe.txt, presentation.bat.pptx). Il couvre également le cas où un agresseur informatique envoie un fichier avec une extension de fichier non exécutable suivie d'une extension de fichier exécutable. Cela peut être utilisé pour inciter les utilisateurs à ouvrir des fichiers exécutables malveillants, car certains systèmes d'exploitation comme Windows masquent l'extension de fichier lors de l'affichage de fichiers dans leur explorateur de systèmes de fichiers. Si l'agresseur parvient à convaincre un utilisateur de télécharger le fichier Report.doc.js, le système d'exploitation peut l'afficher sous la forme Report.doc (par exemple, report.doc.js, newsletter.pdf.exe).
Remarque: la propriété Application peut être optimisée.
Règle QNI: E-mail reçu d'un hôte potentiellement hostile Se déclenche lorsqu'un flux de courrier électronique est reçu d'un hôte connu pour des activités hostiles, telles que le hameçonnage, le spam, les logiciels malveillants, la commande et le contrôle Botnet ou l'exploration de la cryptomonnaie.
Règle QNI: Nombre élevé d'e-mails entrants contenant des pièces jointes provenant d'un hôte externe Se déclenche lorsqu'une adresse en dehors de l'organisation envoie de nombreux e-mails contenant des pièces jointes. Cela peut indiquer une tentative de distribution d'un logiciel malveillant en ciblant de nombreux destinataires. Remarque: adaptez le seuil à la taille de votre entreprise.
Règle QNI: Nombre élevé d'e-mails provenant d'utilisateurs non autorisés Les déclencheurs lorsque le contenu du flux comporte un expéditeur de courrier électronique qui n'est pas inclus dans la liste blanche envoient de nombreux courriers électroniques. Ce comportement peut révéler une tentative d'infection massive. Dans la plupart des cas, seul un nombre limité d'entités sont destinées à envoyer un courrier électronique de masse.
Remarque: L'ensemble de références Admins e-mail sur liste blanche doit être rempli avec des adresses e-mail qui sont autorisées à envoyer un grand nombre d'e-mails simultanément.
Règle QNI: E-mail entrant avec objet suspect Se déclenche lorsqu'un contenu de flux inclut un objet d'e-mail qui correspond à des sujets suspects connus inclus dans un flux de renseignements sur les menaces. Cela peut indiquer un spam ou un hameçonnage.
Remarque: L'ensemble de références Sujets de hameçonnage est prérempli avec des exemples d'objet d'e-mail et peut être optimisé avec de nouvelles reconnaissances.
Règle QNI: Objet de spam / hameçonnage potentiel détecté à partir de plusieurs serveurs d'envoi Se déclenche lorsque plusieurs serveurs d'envoi envoient le même objet d'e-mail dans une période donnée, ce qui peut indiquer un spam ou un hameçonnage.
Remarque: La fonction personnalisée ISREPLY renvoie la valeur true ou false si une chaîne est la ligne d'objet typique d'un e-mail de réponse, comme indiqué par "RE" dans l'objet.
Règle QNI : Accès à des URL spam/phishing Se déclenche en cas d'accès à une URL classée par X-Force dans la catégorie des URL de spam ou d'hameçonnage. Cela peut indiquer qu'un utilisateur ciblé par une campagne de spam ou de phishing a ouvert une URL malveillante.

Le tableau suivant présente les données de référence dans IBM Security QRadar Phishing and Email Content Extension 1.0.0.

Tableau 6. Données de référence dans IBM Security QRadar Phishing and Email Content Extension 1.0.0
Type Nom Descriptif
Données de référence importation_pulse Fait partie du tableau de bord Pulse.
Ensemble de référence Domaines de courrier électronique d'entreprise Répertorie les domaines d'e-mail au sein de l'organisation.
Ensemble de référence Extensions exécutables Répertorie les extensions qui sont identifiées en tant que fichiers exécutables.
Ensemble de référence Phishing Subjects Répertorie les sujets de hameçonnage identifiés.
Ensemble de référence Administrateurs de messagerie sur liste blanche Répertorie les adresses électroniques au sein d'une organisation qui a été mise sur liste blanche pour disposer de certains droits.

(Haut de la page)