Casos de uso de ameaças por tipo de origem de log
As origens de log externas alimentam eventos brutos para o sistema QRadar que fornecem diferentes perspectivas sobre sua rede, como auditoria, monitoramento e segurança. É fundamental coletar todos os tipos de fontes de log para que o site QRadar possa fornecer as informações necessárias para proteger a organização e o ambiente contra ameaças externas e internas. Por exemplo, se a sua organização adotar serviços em nuvem e começar a integrar Amazon Web Services ( AWS ), ou Azure serviços em nuvem, ou Microsoft Office 365, adicione as fontes de registro a QRadar para que você continue a ter visibilidade de todas as atividades mal-intencionadas e violações de conformidade.
Clique em uma marca de seleção na matriz a seguir para acessar a origem de log na qual você está mais interessado. Para cada origem de log, as categorias de estrutura ATT&CK são listadas. A estrutura da Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK) foi desenvolvida pela Mitre Corp. A base de conhecimento público de táticas e técnicas de ameaça ajuda seus analistas de segurança a entenderem ameaças de hackers e a como evitarem que ataques adversários aconteçam nas redes de sua organização. Essas táticas podem se tornar suas fraquezas se você não estiver coletando esse tipo de fonte de origem de log.
| Origens de log | Ameat Persistente Avançado![]() |
Insider Threat![]() |
Protegendo a Nuvem![]() |
Proteção de Dados Critérios![]() |
Resposta a Incidente![]() |
Conformidade![]() |
Gerenciamento de Risco e Vulnerabilidade![]() |
|---|---|---|---|---|---|---|---|
| Firewall / Roteador | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| IDS/IPS (Sistema de detecção de intrusão/Sistema de proteção de intrusão) |
✓ | ✓ | ✓ | ✓ | |||
| Proxy da Web | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| VPN | ✓ | ||||||
| DNS | ✓ | ✓ | ✓ | ||||
| DHCP | ✓ | ✓ | ✓ | ||||
| Logs de E-mail | ✓ | ✓ | ✓ | ||||
| DLP (Prevenção de Perda de Dados) | ✓ | ✓ | ✓ | ✓ | |||
| Terminal | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| Identidade / Autenticação (LDAP/AD/Radius) |
✓ | ✓ | ✓ | ✓ | |||
| Antivírus | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| QRadar Network Insights / Netflow | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
| Logs do Banco de | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| EDR | ✓ | ✓ | ✓ | ||||
| Infraestrutura de nuvem / Aud (AWS CloudTrail, Azure Event Hubs) |
✓ | ✓ | ✓ | ✓ | ✓ | ||
| Office 365 | ✓ | ✓ | ✓ |
Firewall / Roteador
- Evasão de defesa
- Descoberta
- Comando e controle
- Exfiltração
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Os dados de firewall ajudam a detectar problemas de controle de comando. Use-os para reconhecimento externo e impeça as comunicações de IP maliciosas de entrarem em seu ambiente. |
| Protegendo a Nuvem | Identifique conexões de provedor de serviços de Internet de risco, como conexões com TOR. |
| Proteção de Dados Critérios | Descubra e proteja contra tentativas anormais de conexão do banco de dados. |
| Resposta a Incidente | Veja quais hosts se comunicaram com um host infectado para que você possa parar a propagação da infecção de dados. |
| Conformidade | Monitore mudanças de configuração de firewall não autorizadas ou inesperadas para permitir o acesso a ativos de negócios críticos. Por exemplo, o PCI requer todos os ativos críticos que contêm "informações bancárias" se comuniquem por meio de um DMZ interno sem acesso direto ao mundo externo. |
| Gerenciamento de Risco e Vulnerabilidade | Descubra ativos que estão se comunicando ativamente em portas vulneráveis. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Sistema de detecção de intrusão (IDS)/Sistema de protecção de intrusão (IPS)
- Evasão de defesa
- Mecanismo de Persistência
- Descoberta
- Comando e controle
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Correlacione eventos de ameaça a vulnerabilidades e, em seguida, escale esses eventos de ameaça. Execute a detecção de ofensa mais aguda. |
| Proteção de Dados Critérios | SQL, Injeção de XSS |
| Resposta a Incidente | Veja quais hosts estão infectados e observe epidemias em potencial para que você possa parar a propagação da infecção de dados. |
| Gerenciamento de Risco e Vulnerabilidade | Valide e avalie ameaças para priorizar correlacionando dados de ativo e de vulnerabilidade. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Proxy da Web
- Evasão de defesa
- Mecanismo de Persistência
- Exfiltração de Dados
- Comando e controle
- Escalação de Privilégio
- Acesso de credencial
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitore a comunicação de domínio maliciosa, exfiltração de dados e atividades de comando e controle. Detectar tentativas para efetuar bypass de restrições normais do usuário navegando com uma conta do serviço. |
| Insider Threat | Rastreie atividade maliciosa, como mineração de criptografia que usa recursos corporativos. |
| Protegendo a Nuvem | Detecte TI de sombra, uso de serviço de nuvem não aprovado e exfiltração de dados em potencial de ambientes corporativos. |
| Proteção de Dados Critérios | Monitor para exfiltração de dados não autorizados. |
| Conformidade | Monitore a comunicação de ativo crítico com o mundo externo. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
VPN
- Acesso de credencial
- Movimento lateral
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitor para logins de locais suspeitos. |
| Insider Threat | Detecte o uso de VPN para usuários fora dos padrões de uso normal ou de áreas geográficas anormais. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
DNS
- Evasão de defesa
- Mecanismo de Persistência
- Comando e controle
- Exfiltração
- Acesso Credencial (nota: Technique T1171)
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitore os usos de DNS maliciosos, como geração de nome de domínio, tunelamento e squatting. |
| Insider Threat | Detecte tunelamento de tráfego por meio de registros DNS. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
DHCP
A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log DHCP. Os dados desse tipo de origem de log são importantes para detectar adversários, as técnicas na categoria ATT&CK de evasão de defesa.
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Detecção de pontos de acesso não autorizados ou outra presença de dispositivo inesperada na rede corporativa. |
| Insider Threat | Detecção de pontos de acesso não autorizados ou outra presença de dispositivo inesperada na rede corporativa. |
| Resposta a Incidente | Identificação de qual host tinha um endereço IP específico no momento de um incidente. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Logs de e-mail
- Execução
- Acesso inicial
- Coleção
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitorar para phishing e spam. |
| Inspirar ameaça | Phishing |
| Proteção de Dados Critérios | Phishing, exfiltração de dados por e-mail |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
DLP (Prevenção de perda de dados)
- Exfiltração de Dados
- Coleção
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
| Insider Threat | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
| Proteção de Dados Critérios | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
| Conformidade | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Terminal
- Escalação de Privilégio
- Acesso inicial
- Execução
- Persistência
- Acesso de credencial
- Evasão de defesa
- Descoberta
- Movimento lateral
- Coleção
- Exfiltração
- Comando e controle
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitore hashes maliciosos, atividade suspeita do PowerShell, abuso de processo ou outras atividades de terminal suspeitas. |
| Insider Threat | Detecção de malware persistente usando recursos do host (por exemplo, mineração de criptografia) |
| Proteção de Dados Critérios | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
| Conformidade | Monitore a aderência à política de empresa corporativa (por exemplo, uso de software não aprovado). |
| Gerenciamento de Risco e Vulnerabilidade | Avalie e gerencie risco por meio de vulnerabilidade. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Identidade / Autenticação (LDAP/AD/Radius)
- Escalação de Privilégio
- Acesso de credencial
- Acesso inicialNota: Você também pode controlar o abuso de privilégio (por exemplo, surf com uma super conta, privilégios que são dados aos usuários).
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitore atividades como login de força bruta por malware, movimento lateral por meio da rede ou logins suspeitos. |
| Insider Threat | Controle de conta por malware |
| Protegendo a Nuvem | Forneça a associação usuário a IP a fim de ajudar a identificar os usuários de nuvem por meio de dados que têm somente endereço de origem IP. |
| Resposta a Incidente | Visibilidade no local em que um usuário efetuou login durante o processo IR. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Anti-vírus
- Persistência
- Acesso inicial
- Evasão de defesa
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitorar para atividades como:
|
| Proteção de Dados Critérios | Detecção de surto de vírus para evitar a movimentação para servidores que contenham dados de negócios críticos. |
| Resposta a Incidente | Visibilidade para o local no qual uma assinatura de vírus específica foi vista. |
| Conformidade | Assegurando definições AV atualizadas em hosts/servidores críticos. |
| Gerenciamento de Risco e Vulnerabilidade | A indicação de conexões de domínio de WWW maliciosas de um host vulnerável que está comprometido. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
QRadar Network Insights / Netflow
- Movimento lateral
- Descoberta
- Mecanismo de Persistência
- Evasão de defesa
- Exfiltração de Dados
- Acesso de credencial
- Comando e controle
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitorar para atividades como:
|
| Insider Threat | Detecção de Phishing |
| Protegendo a Nuvem | Monitorar para atividades como:
|
| Proteção de Dados Critérios | Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
|
| Resposta a Incidente | Fornece um enorme conjunto de dados investigativos para determinar a propagação de um ataque por meio da comunicação de domínio, hashes que são transferidos por download, endereços IP com os quais há comunicação, nomes de arquivos, volumes de dados transferidos. |
| Conformidade | Monitore comunicações de ativo crítico (por exemplo, jewel crown se comunica com a Internet aberta). |
| Gerenciamento de risco e vulnerabilidade | Priorize a correção de vulnerabilidade do host com base no nível de risco com o qual há comunicação com os hosts. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Logs do banco
- Acesso de credencial
- Coleção
- Acesso inicial
- Descoberta
- Exfiltração de Dados
- Escalação de Privilégio
| Caso de uso | Exemplos |
|---|---|
| Insider Threat | Detecte acesso ao banco de dados não autorizado e roubo de dados. |
| Proteção de Dados Critérios | Os bancos de dados geralmente incluem informações corporativas sensíveis e exigem monitoramento para a maioria dos padrões de conformidade. Monitore mudanças de permissão de usuário não autorizadas. |
| Resposta a Incidente | Evidência de quais dados foram acessados, e por quem, durante uma violação. |
| Conformidade | Os bancos de dados geralmente incluem informações corporativas sensíveis e exigem monitoramento para a maioria dos padrões de conformidade. |
| Gerenciamento de Risco e Vulnerabilidade | Priorize as vulnerabilidades em hosts com bancos de dados ativos que potencialmente contenham dados críticos. Detecte contas e senhas padrão que estejam ativadas. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
EDR (detecção e resposta de terminal)
- Acesso de credencial
- Escalação de Privilégio
- Descoberta
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Monitorar para atividades como:
|
| Resposta a Incidente | Determine rapidamente a existência de IOCs em terminais, incluindo hashes e nomes de arquivos. |
| Gerenciamento de Risco e Vulnerabilidade | Correlacionar informações de vulnerabilidade com dados de terminal. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Infraestrutura em nuvem/auditoria (AWS Cloudtrail, Azure Event Hubs)
- Acesso de credencial
- Escalação de Privilégio
| Caso de uso | Exemplos |
|---|---|
| Ameat Persistente Avançado | Ataques multivetores que afetam vários ambientes de nuvem, interceptação de criptografia (interceptação de propriedades de nuvem/recursos de computação para mineração de moeda criptográfica). |
| Insider Threat | Detecção de contas de nuvem comprometidas, privilégio de função/usuário escalado, que mudam as políticas de acesso do grupo de segurança de rede. |
| Protegendo a Nuvem | Monitorar para atividades como:
|
| Proteção de Dados Critérios | Bloquear e isolar os repositórios de dados sensíveis. |
| Conformidade | Retenção de logs de trilha de auditoria em nuvem e garantia de integridade de log |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)
Microsoft Office 365
- Acesso inicial
- Execução
- Persistência
| Caso de uso | Exemplos |
|---|---|
| Protegendo a Nuvem | Monitorar para atividades como:
|
| Resposta a Incidente | Evidência de quais dados foram acessados durante uma violação. |
| Conformidade | Monitoramento contínuo de atividade de arquivo e acesso de usuário. |
Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)






