Casos de uso de ameaças por tipo de origem de log

As origens de log externas alimentam eventos brutos para o sistema QRadar que fornecem diferentes perspectivas sobre sua rede, como auditoria, monitoramento e segurança. É fundamental coletar todos os tipos de fontes de log para que o site QRadar possa fornecer as informações necessárias para proteger a organização e o ambiente contra ameaças externas e internas. Por exemplo, se a sua organização adotar serviços em nuvem e começar a integrar Amazon Web Services ( AWS ), ou Azure serviços em nuvem, ou Microsoft Office 365, adicione as fontes de registro a QRadar para que você continue a ter visibilidade de todas as atividades mal-intencionadas e violações de conformidade.

Clique em uma marca de seleção na matriz a seguir para acessar a origem de log na qual você está mais interessado. Para cada origem de log, as categorias de estrutura ATT&CK são listadas. A estrutura da Adversarial Tactics, Techniques, and Common Knowledge (ATT&CK) foi desenvolvida pela Mitre Corp. A base de conhecimento público de táticas e técnicas de ameaça ajuda seus analistas de segurança a entenderem ameaças de hackers e a como evitarem que ataques adversários aconteçam nas redes de sua organização. Essas táticas podem se tornar suas fraquezas se você não estiver coletando esse tipo de fonte de origem de log.

Tabela 1. Origens de log em QRadar com casos de uso
Origens de log Ameat Persistente Avançado
Ícone de ameaça avançada
Insider Threat
Ícone de ameaça de insider
Protegendo a Nuvem
Ícone da nuvem
Proteção de Dados Critérios
Ícone de proteção de dados críticos
Resposta a Incidente
Ícone de resposta a incidentes
Conformidade
Ícone de conformidade
Gerenciamento de Risco e Vulnerabilidade
Ícone de gerenciamento de riscos e vulnerabilidades
Firewall / Roteador  
IDS/IPS

(Sistema de detecção de intrusão/Sistema de proteção de intrusão)

     
Proxy da Web    
VPN            
DNS        
DHCP        
Logs de E-mail        
DLP (Prevenção de Perda de Dados)      
Terminal    
Identidade / Autenticação

(LDAP/AD/Radius)

     
Antivírus    
QRadar Network Insights / Netflow
Logs do Banco de  
EDR        
Infraestrutura de nuvem / Aud

(AWS CloudTrail, Azure Event Hubs)

   
Office 365        

Firewall / Roteador

A tabela a seguir fornece exemplos de casos de uso que são afetados por origens de log de firewall/roteador. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Evasão de defesa
  • Descoberta
  • Comando e controle
  • Exfiltração
Tabela 2. Origem de log de Firewall/Roteador e exemplos de caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Os dados de firewall ajudam a detectar problemas de controle de comando. Use-os para reconhecimento externo e impeça as comunicações de IP maliciosas de entrarem em seu ambiente.
Protegendo a Nuvem Identifique conexões de provedor de serviços de Internet de risco, como conexões com TOR.
Proteção de Dados Critérios Descubra e proteja contra tentativas anormais de conexão do banco de dados.
Resposta a Incidente Veja quais hosts se comunicaram com um host infectado para que você possa parar a propagação da infecção de dados.
Conformidade Monitore mudanças de configuração de firewall não autorizadas ou inesperadas para permitir o acesso a ativos de negócios críticos. Por exemplo, o PCI requer todos os ativos críticos que contêm "informações bancárias" se comuniquem por meio de um DMZ interno sem acesso direto ao mundo externo.
Gerenciamento de Risco e Vulnerabilidade Descubra ativos que estão se comunicando ativamente em portas vulneráveis.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Sistema de detecção de intrusão (IDS)/Sistema de protecção de intrusão (IPS)

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log IDS/IPS. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Evasão de defesa
  • Mecanismo de Persistência
  • Descoberta
  • Comando e controle
Tabela 3. Exemplos de origem de log IDS/IPS e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Correlacione eventos de ameaça a vulnerabilidades e, em seguida, escale esses eventos de ameaça. Execute a detecção de ofensa mais aguda.
Proteção de Dados Critérios SQL, Injeção de XSS
Resposta a Incidente Veja quais hosts estão infectados e observe epidemias em potencial para que você possa parar a propagação da infecção de dados.
Gerenciamento de Risco e Vulnerabilidade Valide e avalie ameaças para priorizar correlacionando dados de ativo e de vulnerabilidade.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Proxy da Web

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log do proxy da web. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Evasão de defesa
  • Mecanismo de Persistência
  • Exfiltração de Dados
  • Comando e controle
  • Escalação de Privilégio
  • Acesso de credencial
Tabela 4. Exemplos de origem de log do proxy da web e casos de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitore a comunicação de domínio maliciosa, exfiltração de dados e atividades de comando e controle. Detectar tentativas para efetuar bypass de restrições normais do usuário navegando com uma conta do serviço.
Insider Threat Rastreie atividade maliciosa, como mineração de criptografia que usa recursos corporativos.
Protegendo a Nuvem Detecte TI de sombra, uso de serviço de nuvem não aprovado e exfiltração de dados em potencial de ambientes corporativos.
Proteção de Dados Critérios Monitor para exfiltração de dados não autorizados.
Conformidade Monitore a comunicação de ativo crítico com o mundo externo.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

VPN

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log VPN. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Acesso de credencial
  • Movimento lateral
Tabela 5. Exemplo de origem de log VPN e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitor para logins de locais suspeitos.
Insider Threat Detecte o uso de VPN para usuários fora dos padrões de uso normal ou de áreas geográficas anormais.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

DNS

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log DNS. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Evasão de defesa
  • Mecanismo de Persistência
  • Comando e controle
  • Exfiltração
  • Acesso Credencial (nota: Technique T1171)
Tabela 6. Exemplos de origem de log do DNS e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitore os usos de DNS maliciosos, como geração de nome de domínio, tunelamento e squatting.
Insider Threat Detecte tunelamento de tráfego por meio de registros DNS.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

DHCP

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log DHCP. Os dados desse tipo de origem de log são importantes para detectar adversários, as técnicas na categoria ATT&CK de evasão de defesa.

Tabela 7. Exemplo de origem de log DHCP e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Detecção de pontos de acesso não autorizados ou outra presença de dispositivo inesperada na rede corporativa.
Insider Threat Detecção de pontos de acesso não autorizados ou outra presença de dispositivo inesperada na rede corporativa.
Resposta a Incidente Identificação de qual host tinha um endereço IP específico no momento de um incidente.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Logs de e-mail

A tabela a seguir fornece exemplos de casos de uso que são afetados por origens de log de correio. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Execução
  • Acesso inicial
  • Coleção
Tabela 8. Exemplos de origem de log de e-mail e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitorar para phishing e spam.
Inspirar ameaça Phishing
Proteção de Dados Critérios Phishing, exfiltração de dados por e-mail

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

DLP (Prevenção de perda de dados)

A tabela a seguir fornece exemplos de casos de uso que são afetados por origens de log DLP. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Exfiltração de Dados
  • Coleção
Tabela 9. Exemplos de origem de log DLP e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases
Insider Threat
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases
Proteção de Dados Critérios
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases
Conformidade
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Terminal

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log do Terminal. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Escalação de Privilégio
  • Acesso inicial
  • Execução
  • Persistência
  • Acesso de credencial
  • Evasão de defesa
  • Descoberta
  • Movimento lateral
  • Coleção
  • Exfiltração
  • Comando e controle
Tabela 10. Exemplos de origem de log de terminal e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitore hashes maliciosos, atividade suspeita do PowerShell, abuso de processo ou outras atividades de terminal suspeitas.
Insider Threat Detecção de malware persistente usando recursos do host (por exemplo, mineração de criptografia)
Proteção de Dados Critérios
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases
Conformidade Monitore a aderência à política de empresa corporativa (por exemplo, uso de software não aprovado).
Gerenciamento de Risco e Vulnerabilidade Avalie e gerencie risco por meio de vulnerabilidade.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Identidade / Autenticação (LDAP/AD/Radius)

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log LDAP/AD/Radius. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Escalação de Privilégio
  • Acesso de credencial
  • Acesso inicial
    Nota: Você também pode controlar o abuso de privilégio (por exemplo, surf com uma super conta, privilégios que são dados aos usuários).
Tabela 11. Exemplos de origem de log LDAP/AD/Radius e casos de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitore atividades como login de força bruta por malware, movimento lateral por meio da rede ou logins suspeitos.
Insider Threat Controle de conta por malware
Protegendo a Nuvem Forneça a associação usuário a IP a fim de ajudar a identificar os usuários de nuvem por meio de dados que têm somente endereço de origem IP.
Resposta a Incidente Visibilidade no local em que um usuário efetuou login durante o processo IR.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Anti-vírus

A tabela a seguir fornece exemplos de casos de uso que são afetados por origens de log antivírus. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Persistência
  • Acesso inicial
  • Evasão de defesa
Tabela 12. Exemplos de origem de log antivírus e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitorar para atividades como:
  • Infecção de terminal por antivírus
  • Vírus que não está limpo
  • Reforço de outro comportamento de terminal suspeito
Proteção de Dados Critérios Detecção de surto de vírus para evitar a movimentação para servidores que contenham dados de negócios críticos.
Resposta a Incidente Visibilidade para o local no qual uma assinatura de vírus específica foi vista.
Conformidade Assegurando definições AV atualizadas em hosts/servidores críticos.
Gerenciamento de Risco e Vulnerabilidade A indicação de conexões de domínio de WWW maliciosas de um host vulnerável que está comprometido.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

QRadar Network Insights / Netflow

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log do QRadar Network Insights / Netflow Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Movimento lateral
  • Descoberta
  • Mecanismo de Persistência
  • Evasão de defesa
  • Exfiltração de Dados
  • Acesso de credencial
  • Comando e controle
Tabela 13. QRadar Network Insights / Netflow de origem de log e exemplos de casos de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitorar para atividades como:
  • Recon
  • Download malicioso
  • Movimento Lateral
  • Phishing
Insider Threat Detecção de Phishing
Protegendo a Nuvem Monitorar para atividades como:
  • Exfiltração de dados
  • Certificados WWW expirados
  • Certificados WWW autoassinados
  • Phishing
  • Conexões de domínio do WWW riscado
Proteção de Dados Critérios
Os dados podem ser exfiltrados por meio de muitos métodos. Identifique e controle arquivos suspeitos como:
  • anormalidades de DNS
  • Conteúdo Sensível
  • Conexões Aberrant
  • Aliases
Resposta a Incidente Fornece um enorme conjunto de dados investigativos para determinar a propagação de um ataque por meio da comunicação de domínio, hashes que são transferidos por download, endereços IP com os quais há comunicação, nomes de arquivos, volumes de dados transferidos.
Conformidade Monitore comunicações de ativo crítico (por exemplo, jewel crown se comunica com a Internet aberta).
Gerenciamento de risco e vulnerabilidade Priorize a correção de vulnerabilidade do host com base no nível de risco com o qual há comunicação com os hosts.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Logs do banco

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log do banco de dados. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Acesso de credencial
  • Coleção
  • Acesso inicial
  • Descoberta
  • Exfiltração de Dados
  • Escalação de Privilégio
Tabela 14. Exemplos de origem de log do banco de dados e caso de uso
Caso de uso Exemplos
Insider Threat Detecte acesso ao banco de dados não autorizado e roubo de dados.
Proteção de Dados Critérios Os bancos de dados geralmente incluem informações corporativas sensíveis e exigem monitoramento para a maioria dos padrões de conformidade. Monitore mudanças de permissão de usuário não autorizadas.
Resposta a Incidente Evidência de quais dados foram acessados, e por quem, durante uma violação.
Conformidade Os bancos de dados geralmente incluem informações corporativas sensíveis e exigem monitoramento para a maioria dos padrões de conformidade.
Gerenciamento de Risco e Vulnerabilidade Priorize as vulnerabilidades em hosts com bancos de dados ativos que potencialmente contenham dados críticos. Detecte contas e senhas padrão que estejam ativadas.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

EDR (detecção e resposta de terminal)

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log EDR. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Acesso de credencial
  • Escalação de Privilégio
  • Descoberta
Tabela 15. Exemplos de origem de log EDR e caso de uso
Caso de uso Exemplos
Ameat Persistente Avançado Monitorar para atividades como:
  • Terminais comprometidos
  • Comportamento de terminal suspeito
Resposta a Incidente Determine rapidamente a existência de IOCs em terminais, incluindo hashes e nomes de arquivos.
Gerenciamento de Risco e Vulnerabilidade Correlacionar informações de vulnerabilidade com dados de terminal.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Infraestrutura em nuvem/auditoria (AWS Cloudtrail, Azure Event Hubs)

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas origens de log de Infraestrutura em nuvem/Auditoria. Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Acesso de credencial
  • Escalação de Privilégio
Tabela 16. Exemplos de origem de log de infraestrutura em nuvem/auditoria e casos de uso
Caso de uso Exemplos
Ameat Persistente Avançado Ataques multivetores que afetam vários ambientes de nuvem, interceptação de criptografia (interceptação de propriedades de nuvem/recursos de computação para mineração de moeda criptográfica).
Insider Threat Detecção de contas de nuvem comprometidas, privilégio de função/usuário escalado, que mudam as políticas de acesso do grupo de segurança de rede.
Protegendo a Nuvem Monitorar para atividades como:
  • Configuração indefinida de depósitos S3 e de políticas do usuário
  • Visibilidade em ambientes de nuvem
  • Impondo melhores práticas de segurança de nuvem
  • Monitoramento Contínuo de Tráfego de Interface
Proteção de Dados Critérios Bloquear e isolar os repositórios de dados sensíveis.
Conformidade Retenção de logs de trilha de auditoria em nuvem e garantia de integridade de log

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)

Microsoft Office 365

A tabela a seguir fornece exemplos de casos de uso que são afetados pelas fontes de log do Microsoft Office 365 . Os dados desse tipo de origem de log são importantes para detectar técnicas adversárias nas categorias ATTeCK a seguir:
  • Acesso inicial
  • Execução
  • Persistência
Tabela 17. Exemplos de origem de log do Office 365 e casos de uso
Caso de uso Exemplos
Protegendo a Nuvem Monitorar para atividades como:
  • Brutos force logins
  • Logins suspeitos a partir de vários locais
  • Países e locais na lista de bloqueios
  • Tentativas excessivas de acesso ao arquivo
Resposta a Incidente Evidência de quais dados foram acessados durante uma violação.
Conformidade Monitoramento contínuo de atividade de arquivo e acesso de usuário.

Saiba mais sobre cada técnica e tática: Matriz de técnica ATT&CK (https://attack.mitre.org/wiki/Technique_Matrix)

(Voltar para o topo)