Phishing and Email
Use a IBM Security QRadar Phishing and Email Content Extension para monitorar de perto os e-mails em sua rede.
Esta extensão de conteúdo inclui um ou mais painéis do Pulse. Para obter mais informações sobre painéis Pulse, consulte QRadar Pulse app.
IBM Security QRadarPhishing e e-mail
- IBM Segurança QRadar Phishing e extensão de conteúdo de e-mail 1.2.2
- IBM Segurança QRadar Extensão de Conteúdo de Phishing e E-mail 1.2.1
- IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.2.0
- IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.1.0
- IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.0.0
IBM Segurança QRadar Phishing e extensão de conteúdo de e-mail 1.2.2
| Antigo valor | Novo Valor |
|---|---|
| MessageID | ID da Mensagem |
| Host original | Host de Emissor |
| Recipient_User | Destinatários |
| Nome do Usuário de Destino | Nome do usuário de destino |
IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.2.1
- BB:BehaviorDefinition: host de destinatário externo
- BB:BehaviorDefinition: host de destinatário potencialmente hostil
- BB:DeviceDefinition: e-mail
Os componentes básicos BB:CategoryDefinition: Mailbox Permission Added e BB:CategoryDefinition: Mailbox Permission Deleted foram removidos.
Elementos de dados adicionais são adicionados ao conjunto de referência Phishing Sujeitos .
IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.2.0
Vários IDs de expressão regular foram atualizados para evitar conflitos com outras extensões de conteúdo.
IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.1.0
A tabela a seguir mostra as regras e os blocos de construção que são novos ou mudados no IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:CategoryDefinition: aplicativos de e-mail em fluxos | Esse Bloco de construção é acionado quando a comunicação com um Aplicativo de e-mail é detectada. |
| Regra | QNI: anexo do e-mail com executável | Essa regra é acionada quando um fluxo de e-mail é recebido contendo anexos com extensões de arquivo executável. |
| Regra | QNI: anexo do e-mail com executável oculto em extensões do arquivo duplas | Essa regra é acionada quando o nome do anexo de um fluxo de e-mail contém pelo menos duas extensões de arquivo consecutivas e nas quais uma delas está associada a um executável. Ela abrange o caso no qual um invasor anexa uma extensão do arquivo não maliciosa ao final de um executável malicioso para ignorar os serviços de segurança que bloqueiam as extensões de e-mail executáveis. (Por exemplo, virus.exe.txt, presentation.bat.pptx) Ela também abrange o caso no qual um invasor envia um arquivo com uma extensão do arquivo não executável seguida de uma extensão do arquivo executável. Isso pode ser usado para enganar os usuários na abertura de executáveis maliciosos, já que alguns sistemas operacionais como o Windows ocultam a extensão do arquivo ao exibir arquivos em seu explorador do sistema de arquivos. Se o invasor puder convencer um usuário a fazer o download do arquivo 'Report.doc.js', o sistema operacional poderá exibi-lo como 'Report.doc'. (Por exemplo, report.doc.js, newsletter.pdf.exe). Nota: a propriedade do Aplicativo pode ser ajustada. |
| Regra | QNI: e-mail recebido do host potencialmente hostil | Essa regra é acionada quando um fluxo de e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Botnet Command e Control ou Mineração de criptomoedas. |
| Regra | QNI: e-mails de alta entrada contendo anexos do host externo | Essa regra é acionada quando um endereço fora da organização envia inúmeros e-mails contendo anexos. Isso pode indicar uma tentativa de entregar um malware destinando um grande número de destinatários. Nota: o limite deve ser adaptado ao tamanho da empresa |
| Regra | QNI: e-mail de entrada com assunto suspeito | Essa regra é acionada quando um conteúdo de fluxo inclui um assunto de e-mail que corresponde a assuntos suspeitos conhecidos incluídos em um feed de Inteligência de ameaça. Isso poderia indicar spam ou phishing. Nota: o conjunto de referência de Assuntos de phishing é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas. |
| Regra | QNI: potencial assunto de spam/phishing detectado por meio de múltiplos servidores de envio | Esta regra é acionada quando diversos servidores de envio enviam o mesmo assunto de e-mail em um período de tempo que pode indicar spam ou phishing. Nota: a função customizada ISREPLY retornará true ou false se uma sequência for a linha de assunto típica de um e-mail de resposta conforme indicado por ter "RE" no assunto. |
A tabela a seguir mostra a procura salva que é nova no IBM Security QRadar Phishing and Email Content Extension 1.1.0.
| Nome | Descrição |
|---|---|
| E-mails com assuntos suspeitos | Essa procura agrega eventos de e-mail por seu "MessageID" e filtra mensagens com assuntos contidos no conjunto de referência "Assuntos de phishing". |
IBM Security QRadar Extensão de conteúdo de phishing e e-mail 1.0.0
A tabela a seguir mostra as propriedades customizadas no IBM Security QRadar Phishing e Email Content Extension 1.0.0.
| Nome | Otimizada | Localizado em |
|---|---|---|
| Extensão de Arquivo | Sim | |
| Nome do Arquivo | Sim | |
| MessageID | Sim | |
| Host original | Sim | |
| Originating_User | Sim | |
| Host do destinatário | Sim | |
| Recipient_User | Sim | |
| Assunto | Sim | |
| Nome do Usuário de Destino | Sim |
A tabela a seguir mostra as regras e os blocos de construção no IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Bloco de construção | BB:BehaviorDefinition: host de origem externa | É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm
anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários. Nota: Adaptar o limite para o tamanho da sua empresa.
|
| Bloco de construção | BB:BehaviorDefinition: host de destinatário externo | Identifica hosts de destinatário que não estão no conjunto de referência Domínios de e-mail corporativos. Note: o conjunto de referência Corporação de E-Mail Corporativa deve ser preenchido.
|
| Bloco de construção | BB:BehaviorDefinition: host de origem potencialmente hostil | Identifica quando um e-mail vem de um host malicioso. O host é malicioso se a categorização X-Force ® para ele devolve uma das seguintes categorias: URLs de Phishing, Spam URLs, Malware, Botnet Command e Control Server ou Cryptocurrency Mining. |
| Bloco de construção | BB:BehaviorDefinition: host de destinatário potencialmente hostil | Identifica quando um e-mail é enviado para um host malicioso. O host é malicioso se a categorização de X-Force para ele devolve uma das seguintes categorias: URLs de Phishing, Spam URLs, Malware, Botnet Command e Control Server ou Cryptocurrency Mining. |
| Bloco de construção | BB:DeviceDefinition: e-mail | Define todos os dispositivos de e-mail no sistema. |
| Bloco de construção | BB:DeviceDefinition: Correio em fluxos | Define todos os aplicativos relacionados ao e-mail no sistema. |
| Regra | Número anormal de e-mails para destinatários inválidos | Aciona quando inúmeros e-mails são enviados para destinatários inválidos (domínio inválido, usuário desconhecido, endereço malformado, etc.). Isso pode indicar uma tentativa de força bruta para atingir endereços válidos. |
| Regra | Anexo do e-mail com executável | É acionado quando um e-mail é recebido contendo anexos com extensões do arquivo executáveis. |
| Regra | Anexo do e-mail com executável oculto em extensões do arquivo duplas | É acionado quando um nome do anexo de e-mail contém pelo menos duas extensões do arquivo consecutivas e no qual uma delas está associada a um arquivo executável. Isso cobre o caso em que um invasor anexa uma extensão de arquivo não malicioso até o final de um arquivo executável malicioso para ignorar os serviços de segurança que bloqueiam extensões de correio executáveis (por exemplo virus.exe.txt, presentation.bat.pptx). Ele também cobre o caso em que um invasor envia um arquivo com uma extensão de arquivo não executável seguida de uma extensão de arquivo executável. Isso pode ser usado para enganar os usuários na abertura de arquivos executáveis maliciosos, já que alguns sistemas operacionais como o Windows escondem a extensão do arquivo ao exibir arquivos em seu explorador de sistema de arquivos. Se o invasor puder convencer um usuário a fazer download do arquivo Report.doc.js, o sistema operacional poderá mostrá-lo como Report.doc (por exemplo, report.doc.js, newsletter.pdf.exe). |
| Regra | E-mail recebido do host potencialmente hostil | É acionado quando um e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda. |
| Regra | E-mail enviado para o host potencialmente hostil | É acionado quando um e-mail é enviado para um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda. |
| Regra | E-mails de alta entrada contendo anexos do host externo | É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm
anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários. Nota: Adaptar o limite para o tamanho da sua empresa.
|
| Regra | Alto número de e-mails de usuários não autorizados | É acionado quando um e-mail que não está incluído na lista de desbloqueio envia inúmeros e-mails. Esse
comportamento pode revelar uma tentativa de infecção maciça. Na maioria dos casos, apenas um número limitado de
entidades tem o objetivo de enviar e-mail em massa. Nota: O conjunto de referência Whitelisted Email Admins deve ser preenchido com endereços de e-mail que são permitidos para enviar grande número de emails de uma só vez.
|
| Regra | E-mail de entrada com assunto suspeito | É acionado quando um e-mail é recebido com um assunto suspeito ou um assunto que transmite
algum senso de urgência. Note: o conjunto de referência phishing Assuntos é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas.
|
| Regra | E-mail de entrada com palavras-chave de assunto suspeito | É acionado quando um e-mail é recebido com um assunto suspeito ou um assunto que transmite
algum senso de urgência. Nota: Atualize a expressão regular para incluir palavras-chave suspeitas.
|
| Regra | Item da caixa de correio excluído por outro usuário | É acionado quando um item da caixa de correio é excluído por um usuário diferente do proprietário da caixa de correio. Isso pode revelar abuso de direitos em uma caixa de correio. |
| Regra | Permissão de caixa de correio incluída e excluída em um curto período de tempo | É acionado quando uma permissão de caixa de correio é incluída e excluída em um curto período. Isso pode indicar que um usuário está tentando obter acesso antes de executar uma ação administrativa, como acessar ou excluir informações ou criar uma regra de encaminhamento, antes de remover os seus direitos de permanecer não descoberto. |
| Regra | Potencial vazamento de dados por meio do anexo do e-mail | É acionado quando inúmeros e-mails que contêm anexos são enviados para um endereço de e-mail externo que indica potencial vazamento. Nota: A condição "e NÃO quando um evento corresponder a qualquer um dos seguintes BB:BehaviorDefinition: Potentially Hostile Email Host" foi adicionada porque a regra "Email enviado para host potencialmente hostil" alerta sobre qualquer e-mail enviado para um endereço suspeito. Se você desejar ter essas informações adicionais, remova o filtro da regra.
|
| Regra | Potencial vazamento de dados por meio de e-mails de alta saída | É acionado quando um alto número de e-mails é enviado para o mesmo endereço de e-mail fora da organização. Isso pode indicar uma potencial exfiltração de dados. |
| Regra | Potencial vazamento de dados por meio do encaminhamento da caixa de correio | É acionado quando uma caixa de correio é configurada para encaminhar e-mails para um endereço externo, o que pode indicar um potencial vazamento. |
| Regra | QNI: anexo do e-mail com executável | É acionado quando um fluxo de e-mail é recebido contendo anexos com extensões do arquivo executáveis. |
| Regra | QNI: anexo do e-mail com executável oculto em extensões do arquivo duplas | É acionado quando um nome do anexo do fluxo de e-mail contém pelo menos duas extensões do arquivo consecutivas e no qual uma delas está associada a um arquivo executável. Isso cobre o caso em que um invasor anexa uma extensão de arquivo não malicioso até o final de um arquivo executável malicioso para ignorar os serviços de segurança que bloqueiam extensões de correio executáveis (por exemplo virus.exe.txt, presentation.bat.pptx). Ele também cobre o caso em que um invasor envia um arquivo com uma extensão de arquivo não executável seguida de uma extensão de arquivo executável. Isso pode ser usado para enganar os usuários na abertura de arquivos executáveis maliciosos, já que alguns sistemas operacionais como o Windows escondem a extensão do arquivo ao exibir arquivos em seu explorador de sistema de arquivos. Se o invasor puder convencer um usuário a fazer download do arquivo Report.doc.js, o sistema operacional poderá mostrá-lo como Report.doc (por exemplo, report.doc.js, newsletter.pdf.exe). Nota: A propriedade do Aplicativo pode ser ajustada.
|
| Regra | QNI: e-mail recebido do host potencialmente hostil | É acionado quando um fluxo de e-mail é recebido de um host que é conhecido por atividades hostis, como Phishing, Spam, Malware, Comando de Botnet e Controle ou Mineração de criptomoeda. |
| Regra | QNI: e-mails de alta entrada contendo anexos do host externo | É acionado quando um endereço fora da organização envia inúmeros e-mails que contêm anexos. Isso pode indicar uma tentativa de entregar um malware destinando muitos destinatários. Nota: adapte o limite ao tamanho de sua empresa. |
| Regra | QNI: alto número de e-mails de usuários não autorizados | É acionado quando o conteúdo de fluxo que tem um emissor de e-mail que não está incluído na lista de desbloqueio envia inúmeros e-mails. Esse
comportamento pode revelar uma tentativa de infecção maciça. Na maioria dos casos, apenas um número limitado de
entidades tem o objetivo de enviar e-mail em massa. Nota: O conjunto de referência Whitelisted Email Admins deve ser preenchido com endereços de e-mail que são permitidos para enviar grande número de emails de uma só vez.
|
| Regra | QNI: e-mail de entrada com assunto suspeito | É acionado quando um conteúdo de fluxo inclui um assunto de e-mail que corresponde a assuntos suspeitos conhecidos que estão incluídos em um feed de Inteligência de ameaça. Isso poderia indicar spam ou phishing. Note: o conjunto de referência phishing Assuntos é pré-preenchido com exemplos de assunto de e-mail e pode ser ajustado com novas descobertas.
|
| Regra | QNI: potencial assunto de spam/phishing detectado por meio de múltiplos servidores de envio | É acionado quando múltiplos servidores de envio enviam o mesmo assunto de e-mail em um período, o que pode indicar spam ou phishing. Nota: A função customizada ISREPLY retorna true ou false se uma string é a linha de assunto típica de um e-mail de resposta como indicado por ter "RE" no assunto.
|
| Regra | QNI: URL de spam/phishing acessada | É acionado quando uma URL categorizada pela X-Force como URLs de spam ou URLs de phishing é acessada. Isso pode indicar que um usuário que é alvo em uma campanha de spam ou de phishing abriu uma URL maliciosa. |
A tabela a seguir mostra os dados de referência no IBM Security QRadar Phishing and Email Content Extension 1.0.0.
| Tipo | Nome | Descrição |
|---|---|---|
| Dados de referência | pulse_imports | Parte do painel Pulse. |
| Conjunto de Referências | Domínios de Email Corporativo | Lista os domínios de e-mail dentro da organização. |
| Conjunto de Referências | Extensões Executáveis | Lista extensões que são identificadas como arquivos executáveis. |
| Conjunto de Referências | Assuntos de phishing | Lista assuntos de phishing identificados. |
| Conjunto de Referências | Administradores de e-mail incluídos na lista de desbloqueio | Lista os endereços de e-mail dentro de uma organização que foram incluídos na lista de desbloqueio para terem determinadas permissões. |