Attaque ciblée
IBM® QRadar® peut vous aider à détecter des menaces ciblées, par exemple lorsqu'un employé ouvre sans le savoir une pièce jointe dans un e-mail de hameçonnage.
Dans le cas d'utilisation Attaque ciblée, un fichier téléchargé à partir d'un e-mail de d'hameçonnage génère un logiciel malveillant qui infecte le poste de travail d'un employé, et une connexion à un serveur de commandes et de contrôle (C&C) est établie. L'attaquant utilise le poste de travail infecté pour se déplacer latéralement dans l'infrastructure du réseau, en recherchant les actifs essentiels de l'entreprise.
Avec un pare-feu en place entre le poste de travail infecté et le réseau du serveur, QRadar détecte un nombre excessif d'événements de refus de pare-feu et génère une infraction. A mesure que l'attaque se poursuit, QRadar détecte également qu'une connexion de base de données locale a été établie à un serveur qui héberge des données critiques et que le poste de travail infecté est désormais utilisé pour télécharger des données à partir de ce serveur. Tous ces événements sont rassemblés dans une seule infraction pour examen.
Simulation de la menace
Pour voir comment QRadar détecte l'attaque, regardez la vidéo de simulation Attaque ciblée .
- Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
- Cliquez sur Simulateur de menaces.
- Localisez la simulation Attaque ciblée et cliquez sur Exécuter.
| Contenu | Descriptif |
|---|---|
| Evénements | Requête GET Misc Suppression du pare-feu Etablir Session SFTP ouverte Session SFTP fermée |
| Sources de journal | Centre de l'expérience: Bluecoat @ bluecoat.think2019.test Centre d'expérience: Checkpoint @ checkpoint.firewall-1.test.com Centre d'expérience : Oracle DB @ 192.168.15.125 Centre d'expérience : LinuxOS @ 192.168.15.25 |
Les événements s'exécutent dans une boucle et le même cas d'utilisation se répète plusieurs fois. Pour arrêter la simulation, cliquez sur Arrêter dans l'onglet Simulateur de menaces .
Détection de la menace : QRadar en action
Le composant CRE (Custom Rules Engine) d' QRadar est responsable du traitement des événements et des flux entrants. Il compare les événements et les flux par rapport à un ensemble de tests, également appelés règles. Les règles créent des infractions lorsque certaines conditions sont détectées. Il effectue également le suivi des tests de règle et du nombre d'incidents.
Savoir qu'une infraction s'est produite n'est que la première étape. QRadar vous permet d'effectuer plus facilement une analyse approfondie et d'identifier comment cela s'est produit, où cela s'est produit et qui l'a fait. Lorsque l'infraction est indexée, tous les événements ayant le même nom de menace s'affichent sous la forme d'une seule infraction.
Examen de la menace
- Ouvrez l'application IBM QRadar Experience Center .
- Dans la fenêtre Threat simulator, cliquez sur le lien Read
More pour la simulation puis sélectionnez le type de contenu à examiner.
Vous pouvez également, à partir de l'onglet Activité du journal , exécuter la recherche rapide appelée EC: Evénements d'attaque ciblés pour afficher tous les événements associés à l'infraction.