Ataque de e-mail de phishing

Phishing é uma tentativa fraudulenta de obter informações confidenciais ao mascarar-se como uma entidade ou pessoa respeitada. Ao analisar o comportamento da rede e os fluxos de rede, o IBM® QRadar® ajuda os analistas de segurança a determinar se há alguma tentativa de phishing para roubar informações pessoais, como nomes de usuários, senhas ou números do cartão de crédito, que podem ser usados posteriormente para propósitos maliciosas

Simulando a ameaça

No Ataque de e-mail de phishing, o agente da ameaça usa um e-mail disfarçado como sua arma e tenta enganar o destinatário de e-mail para acreditar que a mensagem de e-mail é algo que ele precisa ou quer. Por exemplo, um e-mail, que supostamente parece ser do departamento de recursos humanos de uma empresa, pode enganar os usuários para revelarem acidentalmente suas senhas, possivelmente abrindo um anexo malicioso.

Para ver como o QRadar detecta a ameaça, execute a simulação.
  1. Na guia Atividade de log, clique em Mostrar Experience Center.
  2. Clique em Simulador de ameaça.
  3. Localize a simulação Ataque de e-mail de phishing e clique em Executar.

Na guia Atividade de rede , é possível ver uma série de fluxos de rede que representam o início das comunicações por email no QRadar.

Detectando a ameaça: QRadar em ação

Nessa simulação, o QRadar examina os fluxos de rede que vieram do QRadar Network Insights e compara todas as linhas de assunto dos e-mails de sua organização com um conjunto de referência que contém uma lista de assuntos de e-mail de phishing conhecidos

Quando o QRadar detecta um fluxo de rede que contém um e-mail de phishing suspeito e um fluxo semelhante é observado cinco vezes em 15 minutos, uma regra é acionada. Para avisar sobre a ameaça potencial, o Custom Rule Engine (CRE) cria um delito chamado Recebido e-mail de phishing potencial (Exp Center) e associa todos os fluxos que contribuíram com ele nesse mesmo delito.

Nesta simulação, o conjunto de referência é preenchido com os dados para suportar o caso de uso. Os conjuntos de referência geralmente são preenchidos usando um feed de ameaça de uma Threat Intelligence Platform. O app IBM QRadarThreat Intelligence, disponível para download grátis no IBM Security App Exchange, pode ajudar a configurar feeds de ameaças e mantê-los atualizados em QRadar.

Investigando a ameaça

O conteúdo do IBM QRadar a seguir é criado pela simulação de ameaças de Ataque de e-mail de phishing Depois de executar a simulação, é possível usar este conteúdo para rastrear e investigar a ameaça.

Tabela 1. QRadar conteúdo para a simulação Ataque de e-mail de phishing
Conteúdo Nome
Pesquisa salva EC: ataque de e-mail de phishing

A procura não inclui os registros de fluxo de IPFIX, que relatam o número de pacotes, bytes transferidos e outros detalhes da comunicação. A procura retorna apenas os eventos que geram delitos.

Fluxo recebido Fluxos recebidos que contêm três comunicações por e-mail diferentes, uma das quais é considerada suspeita com base no assunto do e-mail.
Regra EC: e-mail de phishing potencial
Evento Gerado Recebido e-mail de phishing potencial (Exp Center)

A origem de log para eventos que são gerados pelo QRadar é o Custom Rule Engine (CRE).

Ofensa Recebido e-mail de phishing potencial (Exp Center)

O delito é indexado com base no Endereço IP de origem, significando que todos os eventos que acionam esta regra e que têm o mesmo endereço IP de origem fazem parte do mesmo delito.

Dependendo dos eventos e das regras existentes em seu ambiente antes de executar o caso de uso, o nome do delito pode incluir precedido por <offense name> ou contendo <offense name>.