Ataque de e-mail de phishing
Simulando a ameaça
No Ataque de e-mail de phishing, o agente da ameaça usa um e-mail disfarçado como sua arma e tenta enganar o destinatário de e-mail para acreditar que a mensagem de e-mail é algo que ele precisa ou quer. Por exemplo, um e-mail, que supostamente parece ser do departamento de recursos humanos de uma empresa, pode enganar os usuários para revelarem acidentalmente suas senhas, possivelmente abrindo um anexo malicioso.
- Na guia Atividade de log, clique em Mostrar Experience Center.
- Clique em Simulador de ameaça.
- Localize a simulação Ataque de e-mail de phishing e clique em Executar.
Na guia Atividade de rede , é possível ver uma série de fluxos de rede que representam o início das comunicações por email no QRadar.
Detectando a ameaça: QRadar em ação
Nessa simulação, o QRadar examina os fluxos de rede que vieram do QRadar Network Insights e compara todas as linhas de assunto dos e-mails de sua organização com um conjunto de referência que contém uma lista de assuntos de e-mail de phishing conhecidos
Quando o QRadar detecta um fluxo de rede que contém um e-mail de phishing suspeito e um fluxo semelhante é observado cinco vezes em 15 minutos, uma regra é acionada. Para avisar sobre a ameaça potencial, o Custom Rule Engine (CRE) cria um delito chamado Recebido e-mail de phishing potencial (Exp Center) e associa todos os fluxos que contribuíram com ele nesse mesmo delito.
Nesta simulação, o conjunto de referência é preenchido com os dados para suportar o caso de uso. Os conjuntos de referência geralmente são preenchidos usando um feed de ameaça de uma Threat Intelligence Platform. O app IBM QRadarThreat Intelligence, disponível para download grátis no IBM Security App Exchange, pode ajudar a configurar feeds de ameaças e mantê-los atualizados em QRadar.
Investigando a ameaça
O conteúdo do IBM QRadar a seguir é criado pela simulação de ameaças de Ataque de e-mail de phishing Depois de executar a simulação, é possível usar este conteúdo para rastrear e investigar a ameaça.
| Conteúdo | Nome |
|---|---|
| Pesquisa salva | EC: ataque de e-mail de phishing A procura não inclui os registros de fluxo de IPFIX, que relatam o número de pacotes, bytes transferidos e outros detalhes da comunicação. A procura retorna apenas os eventos que geram delitos. |
| Fluxo recebido | Fluxos recebidos que contêm três comunicações por e-mail diferentes, uma das quais é considerada suspeita com base no assunto do e-mail. |
| Regra | EC: e-mail de phishing potencial |
| Evento Gerado | Recebido e-mail de phishing potencial (Exp Center) A origem de log para eventos que são gerados pelo QRadar é o Custom Rule Engine (CRE). |
| Ofensa | Recebido e-mail de phishing potencial (Exp Center) O delito é indexado com base no Endereço IP de origem, significando que todos os eventos que acionam esta regra e que têm o mesmo endereço IP de origem fazem parte do mesmo delito. Dependendo dos eventos e das regras existentes em seu ambiente antes de executar o caso de uso, o nome do delito pode incluir precedido por <offense name> ou contendo <offense name>. |