Menace provenant de plusieurs hôtes
Simulation de la menace
La simulation Threat from multiple hosts montre comment QRadar détecte une menace en corrélant des événements identifiés comme des comportements malveillants répétitifs.
Pour obtenir plus de contenu QRadar qui prend en charge des cas d'utilisation supplémentaires, téléchargez le pack IBM Security Threat Content à partir d' IBM Security App Exchange.
- Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
- Cliquez sur Simulateur de menaces.
- Recherchez la simulation Threat from multiple hosts puis cliquez sur Run.
Vous pouvez voir les événements qui arrivent dans QRadar contiennent des adresses et des pièces jointes URL potentiellement malveillantes.
Détection de la menace : QRadar en action
Dans cette simulation, le composant CRE (Custom Rule Engine) traite les événements entrants et détermine qu'une activité potentiellement menaçante a lieu sur plusieurs hôtes de votre réseau. Pour vous avertir de la menace potentielle, le composant CRE crée un événement qui fournit plus de contexte sur l'activité détectée. Par exemple, si l'événement entrant est URL Detection - Phishing et que l'événement généré par le composant CRE est Same Threat Detected on Same Network Different Hosts, vous pouvez voir rapidement dans quelle zone de votre réseau la menace a lieu.
Le composant CRE crée une infraction indexée en fonction de la propriété personnalisée EC Threat Name, ce qui permet de garantir que tous les événements qui contribuent à la même menace sont associés à la même infraction.
Examen de la menace
Le contenu IBM QRadar suivant est créé par la simulation Threat from multiple hosts . Une fois que vous avez exécuté la simulation, vous pouvez utiliser ce contenu pour effectuer le suivi de la menace et examiner cette dernière.
| Contenu | Nom |
|---|---|
| Recherche sauvegardée | EC: Menace de plusieurs hôtes |
| Evénement entrant |
La source de journal de l'événement entrant est Trend Micro Deep Discovery. |
| Règle | EC: Même menace détectée sur plusieurs hôtes |
| Evénements générés | Le principal événement créé est Same Threat Detected on Multiple Hosts (Exp
Center). Les événements suivants sont également créés lors du scénario de simulation de menace :
La source de journal des événements générés par QRadar est le moteur de règles personnalisées (CRE). |
| Infraction | Même menace détectée sur plusieurs hôtes (centre d'extension) L'infraction est indexée en fonction de la propriété personnalisée EC Threat Name, ce qui signifie que tous les événements qui déclenchent cette règle et qui contribuent à la même menace font partie de la même infraction. Selon les événements et les règles qui existent dans votre environnement avant d'exécuter le cas d'utilisation, le nom de la violation peut inclure précédé de <offense name> ou contenir <offense name>. |