Ataque de nuvem do AWS

O IBM® QRadar® ajuda a monitorar seu ambiente de nuvem Amazon Web Services (AWS) para que seja possível detectar rapidamente a configuração incorreta de alto risco, as ameaças direcionadas e a exploração de recursos de nuvem.

O caso de uso do AWS Ataque de nuvem mostra como o QRadar detecta um login suspeito no Amazon Web Services (AWS), seguido pela criação de um alto volume de instâncias do Amazon Elastic Compute Cloud (EC2) e a possível exfiltração de dados de um depósito do Amazon Simple Storage Service (S3).

O ataque simulado começa com a mensagem de informações do servidor de e-mail, indicando um e-mail de spam potencial com um anexo suspeito. Logo após a abertura do anexo, o QRadar detecta uma série de eventos que contribuem para uma única ofensa, que pode indicar que uma ameaça ativa está ocorrendo.

Simulando a ameaça

Para ver como o QRadar detecta o AWS Cloud Attack, assista ao vídeo de simulação AWS Cloud Attack .

Para executar a simulação no QRadar, siga estas etapas:
  1. Na guia Atividade de log, clique em Mostrar Experience Center.
  2. Clique em Simulador de ameaça.
  3. Localize a simulação Ataque de nuvem do AWS e clique em Executar.
Na guia Atividade de log, é possível ver os seguintes eventos recebidos que são usados para simular o caso de uso:
Tabela 1. Eventos recebidos para o caso de uso Ataque de nuvem do AWS
Conteúdo Descrição
Eventos Mensagem de informações do servidor de e-mail

Criar Processo

Login do Console

Executar Instâncias

Listar Depósitos

Obter objeto

Origens de log Centro de Experiência: WindowsAuthServer @ IE8WIN7

Centro de experiência: AWS Syslog @ 192.168.0.17

Centro de Experiência: Cisco IronPort @ 192.168.0.15

Os eventos são reproduzidos em um loop e o mesmo caso de uso se repete várias vezes. Para parar a simulação, selecione Parar na guia Simulador de ameaça .

Detectando a ameaça: QRadar em ação

O componente Custom Rules Engine (CRE) do QRadar é responsável pelo processamento de eventos e fluxos recebidos. O CRE compara os eventos e fluxos com uma coleção de testes, que são conhecidos como regras, e as regras criam delitos quando condições específicas são atendidas. O CRE rastreia os testes de regra e as contagens de incidentes ao longo do tempo.

Saber que ocorreu um delito é apenas o primeiro passo. O QRadar facilita a realização de uma análise detalhada e a identificação de como aconteceu, onde aconteceu e quem fez isso. Ao indexar o delito, todos os eventos com o mesmo nome de ameaça aparecem como um único delito.

Investigando a ameaça

Para ver a lista do conteúdo do QRadar que contribui com essa simulação, incluindo regras, procuras salvas, ofensas e conjuntos de referência; siga estas etapas:
  1. Abra o app IBM QRadar Experience Center
  2. Na janela Simulador de ameaça, clique no link Ler mais para as simulações e selecione o tipo de conteúdo que você deseja revisar.

    Como alternativa, na guia Atividade de log, é possível executar a procura rápida chamada EC: eventos de ataque de nuvem do AWS para visualizar todos os eventos que estão associados ao delito.