Pesquisas de detecções sobre ataques de phishing e malware relatados pelo usuário
Realize pesquisas de detecções em e-mails ou observáveis para determinar com que frequência determinados tipos de ataques, como ataques de phishing ou comunicações com um IP ou URL mal-intencionado, ocorrem em sua rede. Cada ocorrência é considerada uma detecção. As pesquisas de detecções de observáveis devem ser configuradas para seus armazenamentos de log ou gestão de eventos e informações de segurança (SIEM).
Assista a este vídeo de três minutos para saber como usar o recurso de pesquisa de detecções para localizar usuários phishing e rastrear observáveis de phishing e malware no armazenamento de logs em sua rede.
- Usuário phishing: um usuário que recebeu um e-mail de phishing.
- Usuário vítima: um usuário que interagiu com o URL de phishing, normalmente clicando em um link no e-mail de phishing. Esta ação pode expor as credenciais ao invasor.
- Navegar até e clique em um incidente de segurança.
- Clique em Mostrar IoC em Links relacionados. Uma lista de observáveis é exibida.
- Selecione um observável na lista e, na lista Ações, selecione uma das seguintes opções:
- Executar pesquisa de detecções de tráfego na web
- Executar pesquisa de detecções de tráfego de e-mails
- Especifique o intervalo de tempo e clique em Pesquisar para realizar uma pesquisa de detecções.
Configurações de pesquisa de detecções salvas
Executar uma pesquisa de detecções de e-mail para ataques de phishing relatados pelo usuário
Pesquise usuários que receberam e-mails de phishing com base em observáveis, como assunto do e-mail, nome do remetente ou ID da mensagem. Você pode conter e erradicar esses e-mails de phishing da sua organização.
Antes de Iniciar
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
- Esta implementação de pesquisa de detecções para observáveis baseados em e-mail foi testada somente com o armazenamento de log do Splunk Enterprise.
- Os eventos de log do Splunk devem ser compatíveis com o modelo de informações comuns (CIM) para que a consulta de pesquisa de detecções retorne resultados precisos.
Procedimento
Resultado
Executar uma pesquisa de detecções de observável para ataques de phishing e malware relatados pelo usuário
Execute pesquisas de detecções em observáveis para descobrir quantos usuários visitaram um site mal-intencionado ou suspeito em um período específico.
Antes de Iniciar
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
- Esta implementação de pesquisa de detecções para observáveis foi testada somente com o armazenamento de log do Splunk Enterprise.
- Os eventos de log do Splunk devem ser compatíveis com o modelo de informações comuns (CIM) para que a consulta de pesquisa de detecções retorne resultados precisos.
Procedimento
Resultado
Criar registros de configuração de pesquisa de detecções
Crie vários registros de configuração de pesquisa de detecções e use-os ao consultar vários armazenamentos de log ou variar os parâmetros de pesquisa.
Antes de Iniciar
Função necessária: sn_si.admin
- O complemento CIM deve ser instalado na instância do Splunk.
- Pesquisas salvas e consultas no local são compatíveis somente com a integração do Splunk.
Por Que e Quando Desempenhar Esta Tarefa
- Crie pesquisas personalizadas que combinem vários registros de eventos.
- Pesquisas eficazes e com design eficiente.
- Use entradas com parâmetros na pesquisa salva do Splunk.
O sistema de base inclui as configurações de exemplo, conforme mostrado nesta imagem:
Para verificar se a configuração de pesquisa salva corresponde à configuração definida na sua instância do Splunk:
- Navegar até .
- Mude o contexto da aplicação para Todos.
Uma lista de relatórios de pesquisa é exibida.
- Confirme se a consulta de pesquisa salva está presente na lista.
Na instância do Splunk, defina a pesquisa salva com o mesmo nome, Pesquisa salva padrão - e-mails e os mesmos parâmetros de pesquisa para o endereço de e-mail e o assunto do e-mail. Se o nome e os parâmetros de pesquisa não forem os mesmos, a pesquisa de detecções não gerará resultados precisos.
Procedimento
Resultado
O que Fazer Depois
Depois de definir a consulta de pesquisa, clique em Gerar consulta de teste de pesquisa de detecçõese especifique uma lista de valores observáveis para gerar uma consulta de teste com base nesta configuração de pesquisa salva.