Attaque par courrier électronique (phishing)
Simulation de la menace
Dans la simulation Phishing mail attack, l'expéditeur fait en sorte que le destinataire pense que le messages reçu lui est indispensable. Par exemple, un message électronique qui semble provenir du service des ressources humaines d'une entreprise, peut conduire les utilisateurs à révéler leurs mots de passe, généralement en ouvrant une pièce jointe suspecte.
- Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
- Cliquez sur Simulateur de menaces.
- Recherchez la simulation Phishing mail attack puis cliquez sur Run.
Dans l'onglet Activité réseau , vous pouvez voir une série de flux réseau représentant les communications par e-mail qui commencent à arriver dans QRadar.
Détection de la menace : QRadar en action
Dans cette simulation, QRadar examine les flux réseau provenant de QRadar Network Insights et compare toutes les lignes Objet des e-mails de votre organisation à un ensemble de références contenant une liste d'objets d'e-mail de hameçonnage connus.
Lorsque QRadar détecte un flux réseau contenant un e-mail de hameçonnage suspect et qu'un flux similaire est observé cinq fois en moins de 15 minutes, une règle est déclenchée. Pour vous avertir de la menace potentielle, le composant CRE (Custom Rule Engine) crée une infraction appelée Potential phishing mail received (Exp Center) et associe tous les flux y ayant contribué à cette infraction.
Dans cette simulation, les données permettant de prendre en charge le cas d'utilisation sont chargées dans l'ensemble de référence. Les ensembles de référence sont généralement chargés en utilisant un flux de menaces à partir d'une plateforme Threat Intelligence Platform. L'application IBM QRadarThreat Intelligence, disponible en téléchargement gratuit sur le site IBM Security App Exchange, peut vous aider à configurer des flux de menaces et à les mettre à jour dans QRadar.
Examen de la menace
Le contenu IBM QRadar suivant est créé par la simulation de menace Phishing mail attack . Une fois que vous avez exécuté la simulation, vous pouvez utiliser ce contenu pour effectuer le suivi de la menace et examiner cette dernière.
| Contenu | Nom |
|---|---|
| Recherche sauvegardée | CE : Attaque par courrier d'hameçonnage La recherche n'inclut pas les enregistrements de flux IPFIX, qui signalent le nombre de paquets, les octets transférés et d'autres informations de communication. La recherche renvoie uniquement les événements qui génèrent des infractions. |
| Flux entrant | Flux entrants contenant trois différentes communications par e-mail, l'une d'entre elles étant considérée comme suspecte d'après le sujet du message électronique. |
| Règle | EC: Le courrier d'hameçonnage potentiel |
| Evénement généré | Courrier d'hameçonnage possible reçu (Centre Exp) La source de journal des événements générés par QRadar est le moteur de règles personnalisées (CRE). |
| Infraction | Courrier d'hameçonnage possible reçu (Centre Exp) L'infraction est indexée en fonction de l' adresse IP source, ce qui signifie que tous les événements qui déclenchent cette règle et qui ont la même adresse IP source font partie de la même infraction. Selon les événements et les règles qui existent dans votre environnement avant d'exécuter le cas d'utilisation, le nom de la violation peut inclure précédé de <offense name> ou contenir <offense name>. |