Sichtungssuchen nach von Benutzern gemeldeten Phishing- und Malware-Angriffen
Führen Sie Sichtungssuchen für E-Mails oder erkennbare Elemente durch, um zu bestimmen, wie oft bestimmte Arten von Angriffen, z. B. Phishing-Angriffe oder Kommunikation mit einer schädlichen IP oder URL, in Ihrem Netzwerk auftreten. Jedes Vorkommen wird als Sichtung betrachtet. Sichtungssuchen nach erkennbaren Elementen müssen für Ihre Protokollspeicher oder Security Information and Event Management (SIEM) konfiguriert werden.
Sehen Sie sich dieses dreiminütige Video an, um zu erfahren, wie Sie die Sichtungssuchfunktion verwenden, um Phishing-Anwender zu finden und erkennbare Phishing- und Malware-Elemente im Protokollspeicher in Ihrem Netzwerk nachzuverfolgen.
- Phishing-Anwender: Ein Anwender, der eine Phishing-E-Mail erhalten hat.
- Opferanwender: Ein Anwender, der mit der Phishing-URL interagiert hat, in der Regel durch Klicken auf einen Link in der Phishing-E-Mail. Mit dieser Aktion werden dem Angreifer möglicherweise Anmeldeinformationen zur Verfügung gestellt.
- Navigieren zu und klicken Sie auf einen Security Incident.
- Klicken Sie unter Zugehörige Links auf IoC anzeigen. Eine Liste der erkennbaren Elemente wird angezeigt.
- Wählen Sie ein erkennbares Element aus der Liste aus, und wählen Sie in der Liste Aktionen eine der folgenden Optionen aus:
- Führen Sie eine Webdatenverkehrs-Sichtungssuche aus
- Führen Sie die Suche nach Sichtungen des E-Mail-Datenverkehrs aus
- Geben Sie den Zeitrahmen an, und klicken Sie auf Suche, um eine Sichtungssuche durchzuführen.
Sichtungssuchkonfigurationen gespeichert
Führen Sie eine E-Mail-Sichtungssuche nach von Benutzern gemeldeten Phishing-Angriffen durch
Suchen Sie nach Benutzern, die Phishing-E-Mails erhalten haben, basierend auf erkennbaren Elementen wie E-Mail-Betreff, Absendername oder Nachrichten-ID. Anschließend können Sie diese Phishing-E-Mails in Ihrer Organisation eindämmen und entfernen.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
- Diese Implementierung der Sichtungssuche für E-Mail-basierte erkennbare Elemente wurde nur mit dem Splunk Enterprise-Protokollspeicher getestet.
- Die Splunk-Protokoll-Events müssen mit dem Common Information Model (CIM) kompatibel sein, damit die Sichtungssuchabfrage genaue Ergebnisse zurückgibt.
Prozedur
Ergebnisse
Führen Sie eine Suche nach erkennbaren Sichtungen nach von Benutzern gemeldeten Phishing- und Malware-Angriffen durch
Führen Sie Sichtungssuchen für erkennbare Elemente durch, um herauszufinden, wie viele Benutzer innerhalb eines bestimmten Zeitraums eine schädliche oder verdächtige Website besucht haben.
Vorbereitungen
Erforderliche Rolle: sn_si.analyst
Warum und wann dieser Vorgang ausgeführt wird
- Diese Implementierung der Sichtungssuche für erkennbare Elemente wurde nur mit dem Splunk Enterprise-Protokollspeicher getestet.
- Die Splunk-Protokoll-Events müssen mit dem Common Information Model (CIM) kompatibel sein, damit die Sichtungssuchabfrage genaue Ergebnisse zurückgibt.
Prozedur
Ergebnisse
Erstellen Sie Konfigurationsdatensätze für die Sichtungssuche
Erstellen Sie mehrere Konfigurationsdatensätze für die Sichtungssuche, und verwenden Sie sie, wenn Sie mehrere Protokollspeicher abfragen oder die Suchparameter ändern.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
- Das CIM-Add-on muss in der Splunk-Instanz installiert sein.
- Gespeicherte Suchen und Inplace-Abfragen werden nur für die Splunk-Integration unterstützt.
Warum und wann dieser Vorgang ausgeführt wird
- Erstellen Sie benutzerdefinierte Suchen, die mehrere Event-Datensätze kombinieren.
- Designeffiziente und effektive Suchvorgänge.
- Verwenden Sie parametrisierte Eingaben in der gespeicherten Splunk-Suche.
Das Basissystem enthält die in der folgenden Abbildung gezeigten Beispielkonfigurationen:
So überprüfen Sie, ob die gespeicherte Suchkonfiguration mit der in Ihrer Splunk-Instanz definierten Konfiguration übereinstimmt:
- Navigieren zu .
- Ändern Sie den App-Kontext in Alle.
Eine Liste der Suchberichte wird angezeigt.
- Bestätigen Sie, dass die gespeicherte Suchabfrage in der Liste vorhanden ist.
Definieren Sie in Ihrer Splunk-Instanz die gespeicherte Suche mit demselben Namen, Standardmäßige gespeicherte Suche – E-Mails, und denselben Suchparametern für die E-Mail-Adresse und den E-Mail-Betreff. Wenn der Name und die Suchparameter nicht identisch sind, generiert die Sichtungssuche kein genaues Ergebnis.
Prozedur
Ergebnisse
Nächste Maßnahme
Klicken Sie nach dem Definieren der Suchabfrage auf Testabfrage für Sichtungssuche generieren, und geben Sie eine Liste von Werten für erkennbare Elemente an, um eine Testabfrage basierend auf dieser gespeicherten Suchkonfiguration zu generieren.