Menace provenant de plusieurs hôtes

IBM® QRadar® permet de détecter les communications suspectes avec les hôtes lorsque les mêmes modèles de menace sont observés sur plusieurs noeuds finaux. Ce type d'activité peut indiquer une attaque ciblée et organisée contre votre entreprise et nécessitant une intervention immédiate.

Simulation de la menace

La simulation Threat from multiple hosts montre comment QRadar détecte une menace en corrélant des événements identifiés comme des comportements malveillants répétitifs.

Astuce :

Pour obtenir plus de contenu QRadar qui prend en charge des cas d'utilisation supplémentaires, téléchargez le pack IBM Security Threat Content à partir d' IBM Security App Exchange.

Pour voir comment QRadar détecte la menace, exécutez la simulation.
  1. Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
  2. Cliquez sur Simulateur de menaces.
  3. Recherchez la simulation Threat from multiple hosts puis cliquez sur Run.

Vous pouvez voir les événements qui arrivent dans QRadar contiennent des adresses et des pièces jointes URL potentiellement malveillantes.

Détection de la menace : QRadar en action

Dans cette simulation, le composant CRE (Custom Rule Engine) traite les événements entrants et détermine qu'une activité potentiellement menaçante a lieu sur plusieurs hôtes de votre réseau. Pour vous avertir de la menace potentielle, le composant CRE crée un événement qui fournit plus de contexte sur l'activité détectée. Par exemple, si l'événement entrant est URL Detection - Phishing et que l'événement généré par le composant CRE est Same Threat Detected on Same Network Different Hosts, vous pouvez voir rapidement dans quelle zone de votre réseau la menace a lieu.

Le composant CRE crée une infraction indexée en fonction de la propriété personnalisée EC Threat Name, ce qui permet de garantir que tous les événements qui contribuent à la même menace sont associés à la même infraction.

Examen de la menace

Le contenu IBM QRadar suivant est créé par la simulation Threat from multiple hosts . Une fois que vous avez exécuté la simulation, vous pouvez utiliser ce contenu pour effectuer le suivi de la menace et examiner cette dernière.

Tableau 1. ContenuQRadar pour la simulation Threat from multiple hosts
Contenu Nom
Recherche sauvegardée EC: Menace de plusieurs hôtes
Evénement entrant
  • URL Détection - Phishing
  • URL Détection - Spam/Graymail
  • Détection des pièces jointes-Violation du contenu
  • Détection des pièces jointes-Hameçonnage
  • Détection des pièces jointes - Potentiellement malveillantes URL

La source de journal de l'événement entrant est Trend Micro Deep Discovery.

Règle EC: Même menace détectée sur plusieurs hôtes
Evénements générés Le principal événement créé est Same Threat Detected on Multiple Hosts (Exp Center).
Les événements suivants sont également créés lors du scénario de simulation de menace :
  • Même menace détectée sur plusieurs hôtes
  • Même menace détectée sur le même réseau Hôtes différents

La source de journal des événements générés par QRadar est le moteur de règles personnalisées (CRE).

Infraction Même menace détectée sur plusieurs hôtes (centre d'extension)

L'infraction est indexée en fonction de la propriété personnalisée EC Threat Name, ce qui signifie que tous les événements qui déclenchent cette règle et qui contribuent à la même menace font partie de la même infraction.

Selon les événements et les règles qui existent dans votre environnement avant d'exécuter le cas d'utilisation, le nom de la violation peut inclure précédé de <offense name> ou contenir <offense name>.