Sichtungen sucht nach von Anwendern gemeldeten Phishing- und Malware-Angriffen
Führen Sie Sichtungssuchen für E-Mails oder erkennbare Elemente durch, um festzustellen, wie oft bestimmte Arten von Angriffen, z. B. Phishing-Angriffe oder Kommunikation mit einer schädlichen IP oder URL, in Ihrem Netzwerk auftreten. Jedes Vorkommen wird als Sichtung betrachtet. Sichtungssuchen nach erkennbaren Elementen müssen für Ihre Protokollspeicher oder das Security Information and Event Management (SIEM) konfiguriert werden.
Sehen Sie sich dieses dreiminütige Video an, um zu erfahren, wie Sie die Sichtungssuchfunktion verwenden, um Phishing-Anwender zu finden und erkennbare Phishing- und Malware-Elemente im Protokollspeicher in Ihrem Netzwerk nachzuverfolgen.
- Phishing-Anwender: Ein Anwender, der eine Phishing-E-Mail erhalten hat.
- Opferanwender: Ein Anwender, der mit der Phishing-URL interagiert hat, normalerweise durch Klicken auf einen Link in der Phishing-E-Mail. Diese Aktion stellt dem Angreifer potenziell Anmeldeinformationen zur Verfügung.
- Navigieren zu Und klicken Sie auf einen Security Incident.
- Klicken Sie Auf IOC anzeigen Unter zugehörige Links. Eine Liste der erkennbaren Elemente wird angezeigt.
- Wählen Sie ein erkennbares Element aus der Liste und aus Aktionen Wählen Sie eine der folgenden Optionen aus:
- Sichtungssuche für Webdatenverkehr ausführen
- Sichtungssuche für E-Mail-Datenverkehr ausführen
- Geben Sie den Zeitrahmen an, und klicken Sie auf Suchen Dient zum Durchführen einer Sichtungssuche.
Gespeicherte Konfigurationen der Sichtungssuche
Führen Sie eine E-Mail-Sichtungssuche nach von Anwendern gemeldeten Phishing-Angriffen durch
Suchen Sie basierend auf erkennbaren Elementen wie E-Mail-Betreff, Absendername oder Nachrichten-ID nach Anwendern, die Phishing-E-Mails erhalten haben. Sie können diese Phishing-E-Mails dann in Ihrer Organisation eindämmen und löschen.
Vorbereitungen
Erforderliche Rolle: sn_si.Analyst
Warum und wann dieser Vorgang ausgeführt wird
- Diese Implementierung der Sichtungssuche nach E-Mail-basierten erkennbaren Elementen wurde nur mit dem Splunk Enterprise-Protokollspeicher getestet.
- Die Splunk-Protokollereignisse müssen mit dem Common Information Model (CIM) konform sein, damit die Sichtungssuchabfrage genaue Ergebnisse zurückgibt.
Prozedur
Ergebnisse
Führen Sie eine Sichtungssuche für erkennbare Elemente nach von Anwendern gemeldeten Phishing- und Malware-Angriffen durch
Führen Sie Sichtungssuchen nach erkennbaren Elementen durch, um herauszufinden, wie viele Anwender innerhalb eines bestimmten Zeitraums eine schädliche oder verdächtige Website besucht haben.
Vorbereitungen
Erforderliche Rolle: sn_si.Analyst
Warum und wann dieser Vorgang ausgeführt wird
- Diese Implementierung der Sichtungssuche nach erkennbaren Elementen wurde nur mit dem Splunk Enterprise-Protokollspeicher getestet.
- Die Splunk-Protokollereignisse müssen mit dem Common Information Model (CIM) konform sein, damit die Sichtungssuchabfrage genaue Ergebnisse zurückgibt.
Prozedur
Ergebnisse
Erstellen Sie Konfigurationsdatensätze für Sichtungssuche
Erstellen Sie mehrere Sichtungssuchkonfigurationsdatensätze, und verwenden Sie sie, wenn Sie mehrere Protokollspeicher abfragen oder die Suchparameter ändern.
Vorbereitungen
Erforderliche Rolle: sn_si.admin
- Das CIM-Add-on muss auf der Splunk-Instanz installiert werden.
- Gespeicherte Suchen und eingebrachte Abfragen werden nur für die Splunk-Integration unterstützt.
Warum und wann dieser Vorgang ausgeführt wird
- Erstellen Sie anwenderdefinierte Suchen, die mehrere Ereignisdatensätze kombinieren.
- Designeffiziente und effektive Suchen.
- Verwenden Sie parametrisierte Eingaben in der gespeicherten Splunk-Suche.
Das Basissystem enthält die Beispielkonfigurationen.
So überprüfen Sie, ob die gespeicherte Suchkonfiguration mit der in Ihrer Splunk-Instanz definierten Konfiguration übereinstimmt:
- Navigieren zu an.
- Ändern App-Kontext Bis Alle .
Eine Liste von Suchberichten wird angezeigt.
- Bestätigen Sie, dass die gespeicherte Suchabfrage in der Liste vorhanden ist.
Definieren Sie in Ihrer Splunk-Instanz die gespeicherte Suche mit dem gleichen Namen, der gespeicherten Standardsuche – E-Mails und den gleichen Suchparametern für die E-Mail-Adresse und den E-Mail-Betreff. Wenn der Name und die Suchparameter nicht identisch sind, generiert die Sichtungssuche kein genaues Ergebnis.
Prozedur
Ergebnisse
Nächste Maßnahme
Wählen Sie nach dem Definieren der Suchabfrage aus Testabfrage Für Sichtungssuche Generieren , Und geben Sie eine Liste erkennbarer Werte an, um eine Testabfrage basierend auf dieser gespeicherten Suchkonfiguration zu generieren.