Ataque de nuvem do AWS
O IBM® QRadar® ajuda a monitorar seu ambiente de nuvem Amazon Web Services (AWS) para que seja possível detectar rapidamente a configuração incorreta de alto risco, as ameaças direcionadas e a exploração de recursos de nuvem.
O caso de uso do AWS Ataque de nuvem mostra como o QRadar detecta um login suspeito no Amazon Web Services (AWS), seguido pela criação de um alto volume de instâncias do Amazon Elastic Compute Cloud (EC2) e a possível exfiltração de dados de um depósito do Amazon Simple Storage Service (S3).
O ataque simulado começa com a mensagem de informações do servidor de e-mail, indicando um e-mail de spam potencial com um anexo suspeito. Logo após a abertura do anexo, o QRadar detecta uma série de eventos que contribuem para uma única ofensa, que pode indicar que uma ameaça ativa está ocorrendo.
Simulando a ameaça
Para ver como o QRadar detecta o AWS Cloud Attack, assista ao vídeo de simulação AWS Cloud Attack .
- Na guia Atividade de log, clique em Mostrar Experience Center.
- Clique em Simulador de ameaça.
- Localize a simulação Ataque de nuvem do AWS e clique em Executar.
| Conteúdo | Descrição |
|---|---|
| Eventos | Mensagem de informações do servidor de e-mail Criar Processo Login do Console Executar Instâncias Listar Depósitos Obter objeto |
| Origens de log | Centro de Experiência: WindowsAuthServer @ IE8WIN7 Centro de experiência: AWS Syslog @ 192.168.0.17 Centro de Experiência: Cisco IronPort @ 192.168.0.15 |
Os eventos são reproduzidos em um loop e o mesmo caso de uso se repete várias vezes. Para parar a simulação, selecione Parar na guia Simulador de ameaça .
Detectando a ameaça: QRadar em ação
O componente Custom Rules Engine (CRE) do QRadar é responsável pelo processamento de eventos e fluxos recebidos. O CRE compara os eventos e fluxos com uma coleção de testes, que são conhecidos como regras, e as regras criam delitos quando condições específicas são atendidas. O CRE rastreia os testes de regra e as contagens de incidentes ao longo do tempo.
Saber que ocorreu um delito é apenas o primeiro passo. O QRadar facilita a realização de uma análise detalhada e a identificação de como aconteceu, onde aconteceu e quem fez isso. Ao indexar o delito, todos os eventos com o mesmo nome de ameaça aparecem como um único delito.
Investigando a ameaça
- Abra o app IBM QRadar Experience Center
- Na janela Simulador de ameaça, clique no link Ler
mais para as simulações e selecione o tipo de conteúdo que você deseja revisar.
Como alternativa, na guia Atividade de log, é possível executar a procura rápida chamada EC: eventos de ataque de nuvem do AWS para visualizar todos os eventos que estão associados ao delito.