0% fanden dieses Dokument nützlich (0 Abstimmungen)
30 Ansichten40 Seiten

IT-Sicherheit: Basisleitfaden

Hochgeladen von

Jonas Meier
Copyright
© All Rights Reserved
Wir nehmen die Rechte an Inhalten ernst. Wenn Sie vermuten, dass dies Ihr Inhalt ist, beanspruchen Sie ihn hier.
Verfügbare Formate
Als PDF, TXT herunterladen oder online auf Scribd lesen
0% fanden dieses Dokument nützlich (0 Abstimmungen)
30 Ansichten40 Seiten

IT-Sicherheit: Basisleitfaden

Hochgeladen von

Jonas Meier
Copyright
© All Rights Reserved
Wir nehmen die Rechte an Inhalten ernst. Wenn Sie vermuten, dass dies Ihr Inhalt ist, beanspruchen Sie ihn hier.
Verfügbare Formate
Als PDF, TXT herunterladen oder online auf Scribd lesen

Basisleitfaden

IT-Sicherheit
Erste Schritte mit Splunk für
Security zur Lösung Ihrer
alltäglichen Herausforderungen
Inhalt
Einleitung.....................................................................................................................................5
Splunk im Security Operations Center (SOC)................................................................... 6

Verstehen der Grundlagen....................................................................................................8

Was ist Ihre


Splunks Weg zu analysegestützter Sicherheit................................................................. 8
Die Splunk Security Suite...........................................................................................................10
Die Security Use Cases.................................................................................................................12

Strategie für Der Beginn Ihrer analysegestützten Sicherheitsreise........................................... 15

Phase 1: Datenerfassung..........................................................................................................16

Cybersicherheit? 11010110
1101100110
0101011011
1001011010
1101101011
11010110
Phase 2: Normalisierung...........................................................................................................20

Phase 3: Erweiterung..................................................................................................................22

Planen Sie nur Phase 4: Veredelung....................................................................................................................24

für den Ernstfall Phase 5: Automatisierung und Orchestrierung..........................................................26

und hoffen auf Phase 6: Komplexe Erkennung..............................................................................................28

das Beste? Lösen häufiger Herausforderungen an die Sicherheit mit der


Splunk Security Operations Suite................................................................................. 30
Incident-Untersuchung und Forensik............................................................................................... 32
• Erkennen von Seitwärtsbewegung mit WMI........................................................ 32
• Identifizierung mehrfacher nicht autorisierter Zugriffsversuche.............. 35
Sicherheits-Monitoring.................................................................................................................. 38
• Erkennen öffentlicher S3-Buckets in AWS........................................................... 38
• Auffinden von Mehrfachinfektionen auf Hosts.................................................. 42
Erkennung komplexer Bedrohungen........................................................................................ 44
• Erkennen von Verbindungen zu neuen Domänen.............................................. 44
• Finden von E-Mails mit Doppelgänger-Domänen.............................................. 48
SOC-Automatisierung.................................................................................................................... 52
• Automatisierung von Untersuchungen auf Malware........................................ 52
• Automatisieren von Phishing-Untersuchungen und -Reaktionen............... 54
Incident Response........................................................................................................................... 56
• Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen für Benutzer.... 58
• Identifizieren von einfacher dynamischer DNS-Erkennung.......................... 58
Compliance......................................................................................................................................... 62
• Erkennen neuer lokaler Administratorkonten..................................................... 64
• Erkennen von Benutzern, die regelwidrig bei Systemen angemeldet
sind, die Complianceregeln unterliegen................................................................ 65
Analyse und Erkennung von Betrugsversuchen.......................................................................... 68
• Erkennen kompromittierter Benutzerkonten...................................................... 68
• Auffinden anomaler Transaktionen im Gesundheitswesen ......................... 71
Erkennung interner Bedrohungen............................................................................................. 73
• Erkennen großer Webuploads................................................................................... 73
• Erkennen der erfolgreichen Anmeldung bei einem Konto eines
2 ehemaligen Mitarbeiters.............................................................................................. 76
Wie können Sie dann Einleitung
Ihr Unternehmen am Was ist Ihre Strategie für Cybersicherheit? Planen Sie lediglich für den
Ernstfall und hoffen auf das Beste? Da digitale Technologien jeden Teil

besten verteidigen
unseres Lebens berühren und täglich neue Bedrohungen auftauchen, ist
es unerlässlich, dass Ihr Unternehmen präzise, informiert und vorbereitet
ist, wenn es um die Verteidigung Ihrer Assets und die Beseitigung von

und neue Gefahren Bedrohungen geht.

Schwerwiegende Sicherheitsverstöße, globale Ransomware-Angriffe und

beseitigen? die Crypto-Mining-Plage sind gute Gründe dafür, dass Ihr Unternehmen
die richtigen Daten erfassen, nutzen und verstehen muss. Darüber hinaus
ist es wichtig, dass Sie frühzeitig die richtigen Prozesse und Verfahren

Die Antwort: mit implementieren, und das häufig in Kombination mit neuen Technologien,
Methoden und Anforderungen – alles bei ständig zunehmender

einem ganzheitlichen Geschwindigkeit und Variabilität von Maschinendaten.

Ansatz für sämtliche Wie können Sie also Ihr Unternehmen am besten verteidigen und
neue Gefahren beseitigen? Im Endeffekt benötigen Sie dazu einen

Verteidigungssysteme im ganzheitlichen Ansatz für sämtliche Verteidigungssystem im gesamten


Unternehmen. Aus diesem Grund glaubt Splunk, dass jedes Unternehmen

gesamten Unternehmen. ein Security Nerve Center, ein Nervenzentrum der IT-Sicherheit benötigt,
das in sechs aufeinanderfolgenden Phasen implementiert wird. Diese
sechs Phasen möchten wir Ihnen im Folgenden vorstellen.

Sehen wir uns an, was dies im Einzelnen bedeutet.

4
Splunk im Security Operations Center (SOC) Klingt doch gut, oder?
Datengetriebene Unternehmen setzen auf das IMAA-Modell (Investigate, Schön. Aber wie das Ganze jetzt in die Praxis umsetzen fragen Sie sich?
Monitor, Analyze and Act) zum Untersuchen, Überwachen, Analysieren und
Nutzen ihrer Daten. So können sie die Sicherheit verbessern, indem sie ihre Um Ihnen den Einstieg zu erleichtern, haben wir diesen kurzen Leitfaden
Arbeitsergebnisse, Prozesse und Technologien optimieren. Dies beinhaltet zusammengestellt. Wir stellen Ihnen die wichtigsten Anwendungsfälle im
die Nutzung sämtlicher Daten aus dem Sicherheitstechnologie-Stack, IT-Sicherheitsbereich vor, mit denen sich Unternehmen konfrontiert sehen,
um Bedrohungen zu untersuchen, aufzuspüren und schnell koordinierte und zeigen Ihnen, wie die analysegestützte Plattform von Splunk Sie bei
Abwehrmaßnahmen in manueller, halbautomatisierter oder automatisierter der Lösung Ihrer eigenen Sicherheitsherausforderungen unterstützen
Form zu ergreifen. Wenn Security-Teams in ihre Sicherheitsinfrastruktur kann. Dieser Leitfaden ist in drei Abschnitte unterteilt:
investieren, stärkt dies ihr Sicherheitsökosystem und ihre Kompetenzen,
was eine Ausweitung der Sicherheitspraktiken auf neue Bereiche und den 1. Verstehen der Grundlagen. Hier finden Sie eine kurze Einführung,
proaktiven Umgang mit Cyberbedrohungen ermöglicht. sowohl in Ihre „Security Journey“ als auch zu verschiedenen Security
Use Cases, wobei jeder Use Case der entsprechenden Splunk-Lösung
Splunks Data-to-Everything Plattform und das Sicherheitsportfolio von
Splunk verbinden mehrere Bereiche der Cybersicherheit sowie andere zugeordnet wird.
Bereiche außerhalb der Cybersecurity, um die Zusammenarbeit zu fördern
2. Ihr Weg zu analysegestützter Sicherheit. In diesem Teil erläutern wir
und Best Practices für die Interaktion mit Daten zu implementieren.
die sechs Phasen auf dem Weg zur datengestützten Sicherheit und was
Sicherheitsteams können mithilfe von Splunk-Lösungen statistische, visuelle,
verhaltensbasierte und explorative Analysen vorantreiben, welche die Sie in den einzelnen Phasen wie gut beherrschen sollten.
Grundlage für Entscheidungen und Maßnahmen bilden. Davon ausgehend
3. Lösen häufiger Security-Herausforderungen mit Splunk.
ermöglicht die Plattform einen modernen Workflow: vom Erfassen
Hier führen wir Sie schrittweise durch Beispiele, wie Sie gängige
der Daten bis hin zum Auslösen von Maßnahmen zur Bewältigung von
Sicherheitsherausforderungen lösen können, die mit den folgenden
Splunk
Cyberbedrohungen Adaptive Response
und -herausforderungen.
Punkten zusammenhängen:

• Incident-Untersuchung und Forensik


Netzwerk
• Sicherheits-Monitoring
Web Proxy Bedrohungs-
Firewall informationen
• Erkennung komplexer Bedrohungen

• SOC-Automatisierung

• Incident Response, Compliance


WAF & App Orchestrierung
Sicherheit
• Betrugs- und Analyseerkennung

• Insider-Bedrohung
Internet Network Endpunkte
Sicherheit Bereit, die IT-Sicherheit Ihres Unternehmens
Identität auf ein neues Level zu heben?
und Zugriff
Dann mal los.
Abbildung 1: Splunk Enterprise Security umfasst ein gemeinsames Framework für die Interaktion
mit Daten und zum Einleiten von Aktionen. Das Adaptive Operations Framework ermöglicht IT-
Sicherheitsteams die schnelle und zuverlässige Anwendung von Änderungen auf die Umgebung.
Mit Splunk Enterprise Security können Sie auch die Abwehrreaktionen automatisieren und so die
Sicherheitsinfrastruktur für jede Domäne unter Verwendung einer Vielzahl geeigneter Aktionen auf die
Angriffe abstimmen.

6 7
Verstehen der
PHASE 6

Komplexe Erkennung

Grundlagen
Anwenden komplexer Erkennungs-
mechanismen wie Machine Learning

Cyberkriminelle ruhen nie. Das bedeutet, dass Sie ständig nach neuen PHASE 5
Security Use Cases und Sicherheitsinformationen suchen sollten, um ein
hohes Schutzniveau in Ihrer Umgebung aufrechtzuerhalten. Automatisierung und Orchestrierung
Einrichten konsistenter, wiederholbarer
Security Operations
Wir unterstützen Sie gerne.

Mit Splunk auf die Reise zu analysegestützter Sicherheit PHASE 4


Jeder, dem einmal die Frage „Sind wir sicher?“ gestellt wurde, weiß, dass Veredelung
Anreichern von Sicherheitsdaten mit Informationsquellen
Cybersicherheit ein Weg und kein Ziel ist. Auch wenn die Reise keinen
zum besseren Verständnis von Kontext und Auswirkung
Endpunkt hat und es immer wieder neue Herausforderungen geben wird, eines Events
gibt es Dinge, die Sie tun können, um währenddessen erfolgreich zu sein.
PHASE 3
Dazu müssen Sie zuerst Ihre Umgebung verstehen und einen Einstiegspunkt Erweiterung
finden. Fragen Sie sich Folgendes: Was versuche ich, zu schützen? Was sind Erfassen weiterer zuverlässiger Datenquellen wie Endpunkt-
aktivitäts- und Netzwerkmetadaten zur Unterstützung der
meine kritischen Daten? Wie werde ich auf Bedrohungen reagieren?
Erkennung komplexer Bedrohungen

Die sechsstufige, analysegestützte Sicherheitsreise, die in Abbildung 2


PHASE 2
dargestellt ist, hilft Ihnen beim Beantworten dieser Fragen und beim Erstellen
herausragender Sicherheitspraktiken, die es Ihnen ermöglichen, die Lücken Normalisierung
Anwenden einer standardmäßigen Sicherheitstaxonomie und
in Ihrer Verteidigung zu verstehen, die nächste Herausforderung zu sehen
Hinzufügen von Asset- und Identitätsdaten
und Maßnahmen zu ergreifen, um ihr zu begegnen.

PHASE 1

Datenerfassung
Erfassen grundlegender Sicherheitslogs und anderer Maschinendaten aus
Ihrer Umgebung

Abbildung 2: Splunks Weg zu analysegestützter Sicherheit

8 9
Splunks Security Suite Splunks Security Suite
Würden Sie sich auf eine Expedition begeben ohne Karte und einen
Rucksack voller Proviant und die richtige Ausrüstung? Sicher nicht. So, wie Eine flexible Plattform, die eine Reihe von Sicherheits-Use
Cases abdeckt und es Ihnen ermöglicht, Maschinendaten
keine Expedition ohne die richtige Ausrüstung erfolgreich sein kann, so aus beliebigen Quellen schnell zu überwachen und zu
Splunk Enterprise
kann auch keine Sicherheitsreise ohne die richtige Technologie erfolgreich analysieren, um Erkenntnisse zur Maßnahmenergreifung
sowie das analysegestützte Fundament zur Stärkung Ihrer
sein.
Gesamtsicherheit zu liefern. In der Cloud verfügbar.

Eine SIEM-Lösung (Security Information and Event


Splunk Mission Control Management), die Einblicke in von Sicherheitstechnologien
Splunk Enterprise
erzeugte Maschinendaten liefert. Hierzu gehören Angaben
Security
Splunk Splunk Kommende Splunk- über Netzwerke, Endpunkte und Zugriffe, Schwachstellen
Splunk
SIEM Security-Apps Lösungen und sowie Identitätsdaten. In der Cloud verfügbar.
SOAR
(ES und UBA) (SSE und InfoSec) Drittanbieter-Tools
Eine auf Machine Learning gestützte Lösung, die die
nötigen Antworten liefert, damit Unternehmen unbekannte
Splunk User
Bedrohungen und anomales Verhalten über sämtliche
Behavior Analytics
Benutzer, Endgeräte und Anwendungen hinweg aufspüren
können.
Datenquellen
Eine SOAR-Plattform (Security Orchestration,
Automation and Response), die sich in Ihre bestehenden
Splunk Phantom Sicherheitstechnologien integriert und eine Schicht
Splunks Security Suite hilft Sicherheitsteams, sich in unbekannten „Bindegewebe“ zwischen ihnen bildet, die sie intelligenter,
Gewässern zu bewegen und Bedrohungen in dynamischen, digitalen schneller und stärker machen.

Unternehmensumgebungen schnell zu erkennen, zu untersuchen, Von Splunk, Partnern und unserer Community entwickelte
abzuwehren und sich ihnen anzupassen. Splunk-Lösungen können von Apps zur Steigerung und Erweiterung des Potenzials der
Anwendungen
Splunk-Plattform. Ein Beispiel ist die Splunk App for Payment
einem Tier-1-Analysten für einfache Nachforschung zu einem Zeitraum, Card Industry (PCI) Compliance. In der Cloud verfügbar.
einem Schlüsselwort, einer IP-Adresse oder einem Computernamen
Untersuchen Sie neue Use Cases und stellen Sie
verwendet werden. Die gleichen Produkte ermöglichen es Tier-2 und
Sicherheitserkennungen aus Splunk Security Essentials in
Tier-3-Analysten, erweiterte Korrelationen durchzuführen, analytische Splunk Enterprise und Splunk Cloud sowie Splunk SIEM- und
Splunk Security
SOAR-Produkten bereit. Mit einer aktiven Splunk Cloud-
Modelle zu erstellen oder fortgeschrittene Forensik zu betreiben. Essentials
Lizenz wird die App jetzt vollständig unterstützt: Stärken Sie
Ihr Sicherheitsniveau und verkürzen Sie Ihre Time-to-Value
mit Splunk.

Bietet für Splunk Enterprise Security (ES)-Kunden Anleitungen


zur Sicherheitsanalyse (sogenannte „Analyseberichte“ bzw.
Splunk Enterprise „Analytic Stories“), die erläutern, wie Splunk ES optimal für
Security Content Untersuchungen und das Ergreifen von Maßnahmen gegen
Updates neue, in Ihrer Umgebung entdeckte Bedrohungen eingesetzt
wird, welche Suchen implementiert werden sollten und was
dabei Ihr realistisches Ziel sein sollte.

10 11
Die Security Use Cases Definition der Security Use Cases
Die nachfolgende Tabelle enthält die jeweiligen Security Use Cases, die Der folgende kurze Überblick über die Anwendungsfälle soll eine einheitliche
Ausgangsbasis schaffen.
wir der Sicherheitsreise zugeordnet haben. Nur zu: Wählen Sie Ihr eigenes
Abenteuer bzw. Ihre ganz persönliche Sicherheitsherausforderung. Dieser
Incident-Untersuchung und Forensik
Leitfaden soll Ihnen zeigen, wie die analysegestützte Splunk-Plattform
Sicherheitsrelevante IT-Ereignisse können ohne Warnung auftreten und
helfen kann, Ihre Sicherheitsherausforderungen zu lösen und Sie auf Ihrer bleiben häufig so lange unentdeckt, bis sie eine ernsthafte Bedrohung der
Reise Richtung IT-Sicherheit voranzubringen: Sicherheit einer Organisation darstellen. Bis das Sicherheitsteam ein Problem
feststellt, sind höchstwahrscheinlich schon negative Auswirkungen für Ihr
Unternehmen entstanden. Splunk bietet Sicherheitsteams eine einzelne
Splunk-Lösungen und passende Security Use Cases Informationsquelle für sämtliche, mit Zeitstempel versehene Maschinendaten
Use Case Splunk-Lösung
in einer Computerumgebung. Dies ermöglicht bessere, schnellere
Sicherheitsuntersuchungen und senkt damit die Wahrscheinlichkeit, dass
Incident- Bedrohungen über längere Zeit unentdeckt bleiben.
Splunk Enterprise, Splunk Enterprise Security, Splunk
Untersuchung und
Phantom
Forensik
Sicherheits-Monitoring
Sicherheits- Splunk Enterprise, Splunk Security Essentials App, Splunk Sicherheits-Monitoring ermöglicht es Ihnen, einen kontinuierlichen Strom von
Monitoring Enterprise Security, Splunk Phantom
Daten auf Bedrohungen und weitere potenzielle Sicherheitsprobleme nahezu
Erkennung in Echtzeit zu analysieren. Zu den Datenquellen für das Monitoring gehören
Splunk Enterprise, Splunk Security Essentials App, Splunk Netzwerk- und Endpunktsysteme – ebenso wie Cloud-Geräte sowie Systeme
komplexer
Enterprise Security, Splunk User Behavior Analytics
Bedrohungen und Anwendungen in Rechenzentren. Splunks Data-to-Everything Plattform
ermöglicht es Sicherheitsteams, Bedrohungen, die im Datenstrom dieser Quellen
SOC- Splunk Enterprise, Splunk Enterprise Security, Splunk
Automatisierung Phantom
gefunden werden können, zu erkennen und zu priorisieren.

Incident Response
Splunk Enterprise, Splunk Enterprise Security, Splunk Erkennung komplexer Bedrohungen
Phantom
Bei einer APT-Bedrohung (Advanced Persistent Threat) handelt es sich um eine
Splunk Enterprise, Splunk Security Essentials App, PCI, Splunk Gruppe verdeckter, kontinuierlicher Hacking-Prozesse, die häufig von einer oder
Compliance mehreren Personen angestoßen und koordiniert werden und eine bestimmte
Enterprise Security
Entität zum Ziel haben. APTs zielen meist aus wirtschaftlichen oder politischen
Analyse und Gründen auf privatwirtschaftliche Unternehmen und/oder Staaten ab. Splunk
Splunk Enterprise, Splunk Security Essentials App, Splunk
Erkennung von
Enterprise Security Enterprise ermöglicht es Unternehmen, Daten zu durchsuchen und zu korrelieren,
Betrugsversuchen
um komplexe Bedrohungen zu verfolgen. Splunk Enterprise Security und Splunk
Erkennung interner Splunk Enterprise, Splunk Security Essentials App, Splunk User Behavior Analytics erweitern vorhandene Fähigkeiten zur Anwendung einer
Bedrohungen User Behavior Analytics Kill-Chain-Methodik um statistische Analysen, Anomalieerkennung und Machine
Learning-Verfahren. So können unbekannte und komplexe Bedrohungen besser
aufgespürt werden.

SOC-Automatisierung
Security Operations-Teams verwenden Splunk-Software für die Orchestrierung
und Automatisierung von Veredelungs- und Reaktionsmaßnahmen sowie für das
Fallmanagement (d. h. Incidents). Sie nutzen die SOC-Automatisierungslösungen
von Splunk, um den Betrieb zu skalieren, schneller zu reagieren und Bedrohungen
und andere Sicherheitsprobleme zu beheben. Die Splunk-Lösungen unterstützen
Unternehmen außerdem bei der Operationalisierung von analysegestützten
Sicherheitspraktiken und befähigen Sicherheitsteams zur Zusammenarbeit in
erweiterten bzw. abteilungsübergreifenden Teams.

12 13
Incident Response Der Beginn Ihrer analysegestützten
Incident Response (IR) umfasst die Überwachung und Erkennung von
Sicherheitsreise
sicherheitsrelevanten Events auf IT-Systemen und die Ausführung von
Um effektiv zu sein, muss sich ein Cybersicherheitsprogramm ständig
Reaktionsplänen auf diese Events. IR-Teams werden auch als Blue Teams
weiterentwickeln. Das Problem ist, dass viele Organisationen kein klares
bzw. blaue Teams bezeichnet. Blaue Teams verteidigen die Infrastruktur
Verständnis davon haben, wo sie stehen und wie sie sich verbessern können.
einer Organisation, wenn Bedrohungen erkannt werden, während rote Teams
Wenn Sie wissen, wo Sie sich auf Ihrer Reise befinden, können Sie Ihre Zeit und
(Red Teams) versuchen, Schwachstellen in der bestehenden Konfiguration
Ihre Ressourcen effektiver einsetzen. Und mit einer Vorstellung von dem, was
derselben Systeme zu entdecken. Splunk bietet eine Vielzahl von IR-Funktionen
kommen wird, lässt sich Erfolg in späteren Phasen besser planen.
im Sicherheitsportfolio, abhängig von den von Ihnen gewählten Angeboten.
Jedes bietet Mechanismen zur Durchführung von Untersuchungen für erkannte Hier ist eine Aufstellung der sechs Phasen Ihrer Reise. Dabei werden Daten
Events. Splunk-Lösungen können darüber hinaus Funktionen enthalten, um genutzt, um Angriffen immer einen Schritt voraus zu sein. Für jede Phase sehen
Tier-1-Analysten mittels standardisierter Response-Verfahren anzuleiten. wir uns folgende Punkte genauer an:
• Relevanz für bestimmte Security Use Cases
Compliance
• Datenquellen
In fast allen Umgebungen gibt es gesetzliche Anforderungen in der einen oder
anderen Form, besonders im Zusammenhang mit DSGVO, HIPAA, PCI, SOX und • Meilensteine
sogar allgemeinen Richtlinien, die nicht als echte Compliance-Anforderungen • Herausforderungen
gelten, wie die 20 kritischen Sicherheitskontrollen. Es gibt viele verschiedene
Wege, Compliance-Herausforderungen mithilfe von Splunk zu meistern. So
kann die Plattform beispielsweise Compliance automatisch zu belegen oder
zur Erstellung von Korrelationsregeln und Berichten eingesetzt werden, die
Bedrohungen für sensible Daten oder Mitarbeiter in Schlüsselpositionen
aufzeigen.

Analyse und Erkennung von Betrugsversuchen


Im digitalen Zeitalter sind Maschinendaten Hauptbestandteil bei der Erkennung
betrügerischer Aktivitäten. Splunk kann neue Daten integrieren, so dass
Betrugsbekämpfungsteams Anomalien besser erkennen und untersuchen
können. Dies ermöglicht Unternehmen, finanzielle Verluste zu verringern, ihren
Ruf zu schützen und eine effiziente Organisation aufrecht zu erhalten.

Erkennung interner Bedrohungen


Insider-Bedrohungen gehen von aktuellen oder ehemaligen Mitarbeitern,
Auftragnehmern oder Partnern aus, die Zugang zum Unternehmensnetzwerk
haben und absichtlich oder unabsichtlich sensible Daten exfiltrieren,
missbrauchen oder vernichten. Sie haben oftmals legitimen Zugang zu
Netzwerken und die Berechtigung, vertrauliches Material herunterzuladen,
wodurch herkömmliche Sicherheitsprodukte leicht ausgehebelt werden
können. Durch den Einsatz von Splunk haben Sicherheitsteams die Möglichkeit,
Bedrohungen durch Insider und kompromittierte Mitarbeiter zu erkennen und
zu priorisieren, die sonst unbemerkt blieben.

14 15
Phase 1: Datenerfassung
Erfassen Sie grundlegende Sicherheitslogs und
andere Maschinendaten aus Ihrer Umgebung.

Phase 1: Datenerfassung
Security Use Case Relevanz Beschreibung
Incident-Untersuchung & Forensik
Phase 1 konzentriert sich auf den Erwerb des Rohmaterials, das für ein
tieferes Verständnis der zu verteidigenden Umgebung erforderlich ist.
Sicherheits-Monitoring
Datenquellen
In dieser Phase ist es Best Practice, vier wesentliche Kategorien von
Erkennung komplexer Bedrohungen Sicherheitsdaten zu erfassen:

1. Netzwerk. Die Transparenz des Netzwerkverkehrs ist für jedes


SOC-Automatisierung IT-Sicherheitsteam von zentraler Bedeutung. In dieser frühen
Phase hat es Priorität, sehen zu können, welche Arten von

Incident Response Datenverkehr in und aus Ihrem Netzwerk stattfinden. Es ist


wichtig, den zugelassenen Datenverkehr und auch die blockierten
Kommunikationsversuche zu sehen.
Compliance
Mögliche Datenquellen sind:
• Firewall Traffic Logs von Anbietern wie:
Analyse und Erkennung von Betrugsversuchen • Palo Alto Networks
• Cisco
Insider-Bedrohungen • Checkpoint
• Fortinet

16 17
2. Endpunkt (host-basiert). Endpunkt-Logs ergänzen die Mögliche Datenquellen sind:
Netzwerksichtbarkeit, um Einblicke in böswillige Aktivitäten zu
• Firewall-Datenverkehrsfilter der nächsten Generation (Next-
erhalten. Hierzu gehören beispielsweise die Ausführung von
Generation Firewall, NGFW)
Phase 1: Datenerfassung

Phase 1: Datenerfassung
Schadsoftware, die Durchführung unbefugter Aktivitäten durch
oder Proxy Logs von Anbietern wie:
einen Insider oder die Präsenz eines Angreifers in Ihrem Netzwerk.
• Palo Alto Networks
Es ist wichtig, diese Daten von Servern, Workstations und aus
sämtlichen Betriebssystemen zu erfassen. • Cisco
• Checkpoint
Mögliche Datenquellen sind:
• Fortinet
• Windows-Ereignisprotokolle
• Bluecoat
• Linux-Systemprotokolle
• Websense
• Linux Auditd-Logs
• MacOS-Systemprotokolle Meilensteine
Nach der erfolgreichen Integration von Daten aus diesen vier
3. Authentifizierung. Aus Authentifizierungsprotokollen können
Kategorien sollten Sie die folgenden Meilensteine erreicht haben:
Sie ersehen, wann und von wo aus Benutzer auf Systeme und
• Kritische Aktivitätsprotokolle wurden auf ein separaten System
Anwendungen zugreifen. Da bei den meisten erfolgreichen
verschoben, auf dem sie nur schwer von Angreifern manipuliert
Angriffen schließlich gültige Anmeldeinformationen verwendet
werden können
werden, sind diese Daten kritisch, um den Unterschied zwischen
einer gültigen Anmeldung und einer Account-Übernahme zu • Daten aus den vier Kategorien sind verfügbar,
erkennen. um grundlegende Untersuchungen auszuführen.

Mögliche Datenquellen sind: Herausforderungen


• Windows Active Directory Das Sammeln der verschiedenen Datenquellen ist oftmals mühsam,
• Lokale Authentifizierung und es kann anstrengend sein, sicherzustellen, dass die integrierten
Daten korrekt sind. Häufig wird dieser Schritt nicht ordnungsgemäß
• Cloudidentität und Access Management (IAM)
durchgeführt und es nur unzureichend Informationen erfasst, was zu
• Linux Auditd-Logs
Zeitverlust und unvollständigen Untersuchungen führt.
• MacOS-Systemprotokolle

4. Webaktivität. Viele Angriffe beginnen damit, dass ein Benutzer


eine böswillige Website besucht, bzw. enden damit, dass wertvolle
Daten zu einer Website exfiltriert werden, die der Angreifer
kontrolliert. Für Untersuchungen muss daher unbedingt sichtbar
sein, wer wann auf welche Websites zugreift.

18 19
Phase 2: Normalisierung
11010110
1101100110
0101011011
1001011010
1101101011
11010110

Wenden Sie eine standardmäßige • mit der Implementierung eines SOC (Security Operations Center)

1101101011
1001011010
0101011011
1101100110
Sicherheitstaxonomie an und fügen

11010110

11010110
zum Verfolgen von Systemen und Benutzern in Ihrem Netzwerk zu
beginnen
Sie Asset- und Identitätsdaten hinzu.

Phase 2: Normalisierung
• die Fähigkeiten Ihres Sicherheitsteams zu skalieren.

Security Use Case Relevanz Selbst wenn Sie nicht vorhaben, ein formelles SOC einzurichten,
werden Ihnen normalisierte Daten dabei helfen:
Incident-Untersuchung & Forensik
• die quellübergreifende Korrelation zu erleichtern
• Untersuchungen zu optimieren
Sicherheits-Monitoring
• die Effektivität von Analysten zu verbessern.

Erkennung komplexer Bedrohungen Datenquellen


In Phase 2 sollten Sie die folgende Referenzinformationen erfassen:

• IT-Assets (Systeme, Netzwerke, Geräte, Anwendungen)


SOC-Automatisierung
• Benutzeridentitäten aus Active Directory, LDAP und anderen IAM/
SSO-Systemen.
Incident Response
Meilensteine
Phase 2 beinhaltet folgende Meilensteine:
Compliance
• Daten werden dem gemeinsamen Informationsmodell (CIM,
Common Information Model) korrekt zugeordnet.
Analyse und Erkennung von Betrugsversuchen
• Die Suchleistung wird durch die Verwendung beschleunigter
Datenmodelle im Zusammenhang mit CIM drastisch verbessert.
Insider-Bedrohungen • Asset- und Benutzerdetails werden mit Events in Ihrer
Sicherheitsprotokollplattform korreliert.

Herausforderungen
Beschreibung Zwar verfügen Sie über grundlegende Daten, die auch durchsuchbar

In Phase 2 stellen Sie sicher, dass Ihre Daten mit einer standardmäßigen sind, Ihnen fehlen aber die Erkenntnisse oder das Verständnis, die

Sicherheitstaxonomie konform sind. Das bedeutet, dass Felder für gängige Sie für tiefere Sicherheitsermittlungen und Endpunkttransparenz

Werte, wie Quell-IP-Adresse, Port, Benutzername usw. nun allgemeine benötigen.

Namen haben, unabhängig davon, von welchem Gerät das Event erstellt
wurde. Diese kritische Investition in die Normalisierung der Daten
ermöglicht Ihnen:

• eine größere Auswahl an Erkennungsmechanismen von verschiedenen


Anbietern und aus der Community zu nutzen

20 21
Phase 3: Erweiterung
Erfassen Sie weitere, zuverlässige Datenquellen Datenquellen
wie Endpunktaktivitäts- und Netzwerkmetadaten Zu den Datenquellen in dieser Phase gehören:

zur Unterstützung der Erkennung komplexer 1. Netzwerk. Die meisten Bedrohungsjäger und Threat Intelligence-

Phase 3: Erweiterung
Bedrohungen. Analysten werden Ihnen sagen, dass sie, wenn sie sich für nur eine
einzige Datenquelle zur Analyse entscheiden müssten, DNS wählen
würden.
Security Use Case Relevanz Mögliche Datenquellen sind:

Incident-Untersuchung & Forensik • Protokollspezifische Übertragungsdaten aus Quellen wie Splunk


Stream oder Bro;
• Daten der DNS-Abfrageebene aus Protokollen der Debug-Ebene
Sicherheits-Monitoring
oder aus Übertragungsdatenquellen
• DHCP-Aktivität
Erkennung komplexer Bedrohungen
2. Endpunkt. Umfangreiche Endpunkt-Aktivitäten, die die
Prozesserstellung, Dateiänderungen, Registrierungsänderungen,
SOC-Automatisierung Netzwerkverbindungen usw. erfassen, liefern eine erstaunlich klare
Historie der kritischen Events, die an einem Endpunkt auftreten.
Incident Response Mögliche Datenquellen sind:
• Sysmon

Compliance • Osquery
• Carbon Black Defense

Analyse und Erkennung von Betrugsversuchen Meilensteine


Durch das Sammeln zuverlässiger Datenquellen haben Sie Folgendes
Insider-Bedrohungen erreicht:

• Die Grundlage für komplexe Erkennungsvorgänge gelegt


• Sie haben jetzt die Möglichkeit, einige gängige Kompromittierungs-
Beschreibung Indikatoren abzugleichen.

DNS- (Domain Name System) und Endpunktdaten setzen Herausforderungen


eine Vielzahl von Erkennungsmöglichkeiten frei, die es Die erfassten Netzwerk- und Endpunktdaten sind zwar detailreich, es
Bedrohungsjägern ermöglichen, im Netzwerk versteckt fehlt ihnen jedoch an Kontext und sie könnten Gefährdungsindikatoren
agierende Gegner zu finden und zu verfolgen. enthalten, die in Ihrer Branche bekannt sind, in Ihrer direkten Umgebung
jedoch unentdeckt bleiben.

22 23
Phase 4: Veredelung
Reichern Sie Sicherheitsdaten mit Informations- Datenquellen
quellen an, um ein besseres Verständnis von Mögliche Datenquellen sind:

Kontext und Auswirkung eines Event zu erhalten. • Lokale IP/URL-Blockierungslisten

Phase 4: Veredelung
• Open Source-Feeds mit Bedrohungsinformationen
• Kommerzielle Feeds mit Bedrohungsinformationen
Security Use Case Relevanz
Meilensteine
Incident-Untersuchung & Forensik
Durch die Veredelung der Daten mit Informationen, die
Kontext bereitstellen, können IT-Sicherheitsteams:
Sicherheits-Monitoring • Die Dringlichkeit einer Benachrichtigung auf Grundlage
der Kritikalität eines Assets einschätzen
Erkennung komplexer Bedrohungen • Benachrichtigungen ergänzen, durch Abgleich mit
Feeds mit Bedrohungsinformationen, Pivots zu anderen
Systemen und Einleitung weiterer Aktivitäten zur
SOC-Automatisierung
Kontexterfassung.

Herausforderungen
Incident Response
Sie verfügen über umfangreiche Erkennungsmöglichkeiten,
doch Ihr Team arbeitet ad-hoc oder versagt dabei, den
Compliance Kontext des Gefundenen zu berücksichtigen, indem es
die vorliegenden Daten mit Informationen von außerhalb
des Unternehmens korreliert. Außerdem werden Anfragen
Analyse und Erkennung von Betrugsversuchen
nicht nachverfolgt, die Leistung wird nicht gemessen, die
Zusammenarbeit ist ad-hoc organisiert und gewonnene
Insider-Bedrohungen Erkenntnisse werden nicht gespeichert und für die Zukunft
genutzt.

Beschreibung

Maschinendaten sind zwar wichtig, doch erfolgreiche IT-


Sicherheitsteams veredeln ihre Daten mit zusätzlichen
Informationen aus internen und externen Quellen. Dank einer Fülle
von Kontext- und Untersuchungsdaten, einschließlich Feeds mit
Bedrohungsinformationen, OSINT-Quellen (Open Source Intelligence)
und intern erfassten Informationen, kann Ihr Sicherheitsteam, mehr
Nutzen aus den gesammelten Daten ziehen, um Sicherheits-Events
und -Incidents früher zu erkennen.

24 25
Phase 5: Automatisierung und Orchestrierung
Richten Sie konsistente, wiederholbare kontinuierlich automatisch einzustufen und zu priorisieren, so dass
Security Operations ein. sich ihre Mitarbeiter auf die kritischsten und wichtigsten Probleme
konzentrieren können. Erfahrene Unternehmen erlangen auch eine

Phase 4: Automatisierung und Orchestrierung


bessere Konsistenz und Wiederholbarkeit durch die Ausführung
Security Use Case Relevanz standardisierter Automatisierungs-Playbooks im Vergleich zur
manuellen Ausführung eines Reaktionsplans.
Incident-Untersuchung & Forensik

Datenquellen
Sicherheits-Monitoring Zu den Datenquellen in dieser Phase gehören Events, die von
Datenplattformen wie Splunk Enterprise generiert werden.
Korrelationssuchen, relevante Events und andere präzisierte Events
Erkennung komplexer Bedrohungen
werden für weitere Maßnahmen von einem Automatisierungs- und
Orchestrierungssystem aufgenommen.
SOC-Automatisierung
Meilensteine
Die Meilensteine in Phase 5 umfassen den Erwerb folgender
Incident Response Fähigkeiten:

• Sie können jetzt Incidents nachverfolgen


Compliance • Die Effektivität von Sicherheitsanalysten kann regelmäßig
gemessen werden
Analyse und Erkennung von Betrugsversuchen • Maßnahmen können auf Basis vordefinierter Playbooks ergriffen werden
• Sie können einfache Abwehraktionen automatisieren und sie in
einer anspruchsvolleren Orchestrierung kombinieren
Insider-Bedrohungen

Herausforderungen
IT-Sicherheitsteams arbeiten normalerweise hart an vorderster Front
Beschreibung und identifizieren, analysieren und entschärfen Bedrohungen wann
und wo immer möglich. Doch trotz ihrer Bemühungen wächst der
Die Nutzung einer SOAR-Lösung (Security Orchestration, Automation and Rückstau von Sicherheits-Incidents mit der Zeit, die für aufwendige
Response) ermöglicht es Unternehmen, Gefahren auf verschiedene Weise Untersuchungen und bereits bekannte Bedrohungen aufgewendet
sehr effektiv zu reduzieren. Einige der Hauptvorteile beim Implementieren wird, weiter an. (Tatsächlich gibt es einfach nicht genügend geschulte
von Automatisierung und Orchestrierung sind die Möglichkeit, Ihre Fachkräfte, um die Menge der Incidents zu analysieren, die in den
Gefahrenabwehr durch die Integration vorhandener Sicherheitstools meisten Unternehmen anfallen.)
und Quellen von Bedrohungsinformationen zu stärken, die Reaktion
auf Sicherheitsevents zu beschleunigen, den Untersuchungsvorgang
zu vereinfachen und den Schaden durch Angriffe zu minimieren.
Erfahrene Unternehmen sind in der Lage, eingehende Warnmeldungen

26 27
Phase 6: Komplexe Erkennung
Wenden Sie komplexe Erkennungsmechanismen, Datenquellen
einschließlich Machine Learning an. Die Jagd auf Gegner erfordert eine detailliertere Datenerfassung
an Ihren Endpunkten. Umfangreiche Endpunkt-Aktivitäten, die die

Phase 5: Komplexe Erkennung


Prozesserstellung, Dateiänderungen, Registrierungsänderungen
Security Use Case Relevanz und Netzwerkverbindungen erfassen, liefern eine erstaunlich klare
Historie der kritischen Events, die an einem Endpunkt auftreten.
Incident-Untersuchung & Forensik
Zu den Quellen gehören:
• Microsoft Sysmon
Sicherheits-Monitoring
• Osquery
• Carbon Black Defense
Erkennung komplexer Bedrohungen
Meilensteine
In Phase 6 setzen Sie Folgendes ein:
SOC-Automatisierung
• Die fortschrittlichsten verfügbaren Techniken, um unbekannte
Bedrohungen zu identifizieren
Incident Response • Neue Erkennungsmechanismen, sobald sie verfügbar sind, wobei
Sie sowohl die Expertise Ihres Teams als auch Forschungseinrich-
Compliance tungen von außerhalb einbeziehen

Herausforderungen
Analyse und Erkennung von Betrugsversuchen An diesem Punkt besteht die Herausforderung darin, Ihre
Sicherheitsorganisation ständig weiter zu verbessern und neue
Kompetenzen zu erwerben. Ihr Team wird wahrscheinlich auch
Insider-Bedrohungen
neue Recherchen durchführen müssen. Aber indem Sie dem Weg
zur Sicherheit immer weiter folgen und ihre Fertigkeiten beständig
ausbauen, haben Sie die Nase vorn. Sie werden zwar immer Angriffen
ausgesetzt sein, haben sich aber in die beste Position gebracht,
Beschreibung
um viele häufige und weniger häufige Bedrohungen für moderne
Durch die Nutzung von Machine Learning, Data Science und Unternehmen zu erkennen und zu verhindern.
komplexen Statistiken für die Analyse von Benutzern, Endgeräten
und Anwendungen in Ihrer Umgebung sichern Sie sich eine reelle
Chance, Gegner, unbekannte Bedrohungen und Insider Threats
zu erkennen – selbst wenn sie nur feine Spuren ihrer Aktivitäten
hinterlassen.

28 29
Lösen häufiger
Herausforderungen an die
Sicherheit mit der Splunk
Security Operations Suite
Die Reise zur Sicherheit kann ein ziemlich holpriger Weg sein. Wäre es • SOC-Automatisierung
nicht großartig, wenn Sie ein Handbuch mit den Herausforderungen hätten,
– Automatisierung von Untersuchungen auf Malware
denen Sie begegnen könnten, damit Sie, wenn sie auftreten, die Werkzeuge
– Automatisierung von Phishing-Untersuchungen
haben, um mit der Situation umzugehen und auf Kurs zu bleiben?
• Incident Response
Keine Sorge! Wir haben an alles gedacht.
– Erkennen von Webdatenexfiltrations-DLP-Benachrichtigungen
für Benutzer
Hier stellen wir Ihnen einige Beispiele zur Verfügung, die Sie bei der Lösung
von 16 häufigen Sicherheitsproblemen unterstützen (mehr dazu finden Sie – Identifizieren von einfacher dynamischer DNS-Erkennung
in der Splunk Security Essentials App oder der Splunk Security Online • Compliance
Demo). Zu jedem Beispiel wird die jeweilige Herausforderung erklärt und
– Erkennen neuer lokaler Administratorkonten
Auskunft über Datenquellen, Use Cases, Splunk-Lösungen, die Schwierigkeit
– Erkennen von Benutzern, die regelwidrig bei Systemen angemeldet
der Programmierung, die Implementierung, den Umfang an Benachrichtigungen,
sind, die Complianceregeln unterliegen
bekannte Fehlalarme und die beste Reaktion gegeben.
• Analyse und Erkennung von Betrungsversuchen
Zu diesen Beispielen gehören: – Erkennen beschädigter Benutzerkonten

• Incident-Untersuchung und Forensik – Auffinden anomaler Dienstleister im Gesundheitswesen

– Erkennen von Seitwärtsbewegung (Lateral Movement, d.h. ein Ausbreiten • Erkennung interner Bedrohungen
im internen Netz) mit WMI – Erkennung großer Webuploads
– Identifizierung mehrfacher nicht autorisierter Zugriffsversuche – Erkennung der erfolgreichen Anmeldung mit dem Konto eines
• Sicherheits-Monitoring ehemaligen Mitarbeiters

– Erkennen öffentlicher S3-Buckets in AWS


– Auffinden von Mehrfachinfektionen auf Hosts

• Erkennung komplexer Bedrohungen


– Erkennen von Verbindungen zu neuen Domänen
– Finden von E-Mails mit Doppelgänger-Domänen

30 31
Incident-Untersuchung

INCIDENT-UNTERSUCHUNG UND FORENSIK


und Forensik
Erkennen von Seitwärtsbewegung mit WMI

PHASE 3

MITRE ATT&CK-Taktiken Erforderliche Splunk-Lösungen


Seitwärtsbewegung (Lateral Movement) Ausführung Simple Search Assistant

MITRE ATT&CK-Techniken SPL-Schwierigkeitsgrad


Einfach
Remote-Services Windows Management Instrumentation
Implementierung
Datenquellen
Für diesen Use Case muss Sysmon auf den zu überwachenden
Windows Security Endpunkterkennung und -behandlung Endpunkten und das Sysmon-Add-On auf Ihren Forwardern und
Search Heads installiert sein.

Sicherheitsherausforderung Menge an Benachrichtigungen


Windows Management Instrumentation (WMI) hat bei Angreifern an Gering
Beliebtheit gewonnen. Grund sind vor allem dessen Fähigkeiten zur
Systemaufklärung, zum Virenschutz und zur Erkennung von virtuellen Bekannte False Positives
Maschinen, zur Ausführung von Code und zur Seitwärtsbewegung sowie Keine bekannten False Positives
zur Persistenz und zum Datendiebstahl.
Reaktion
Use Case Wenn diese Suche ausgelöst wird, sollten Sie Ihren Incident
Erkennung komplexer Bedrohungen Response-Prozess einleiten und die von diesem Prozess ausgeführten
Aktionen untersuchen.
Kategorie
Seitwärtsbewegung (Lateral Movement)

32 33
Hilfe zum Erkennen von Seitwärtsbewegung (Lateral Movement) mit WMI
Identifizierung mehrfacher

INCIDENT-UNTERSUCHUNG UND FORENSIK


Zum Erkennen von Seitwärtsbewegung mit WMI laden wir zunächst unsere
Sysmon-EDR-Daten. Alle anderen Prozessstartlogs mit vollständiger
Befehlszeile genügen ebenfalls. Wir suchen nach allen Instanzen der
nicht autorisierter
Windows Management Instrumentation Befehlszeile (WMIC), die gestartet
werden (EventCode 1 zeigt einen Prozessstart an), und filtern, um
Zugriffsversuche
sicherzustellen, dass unsere verdächtigen Felder sich in der CommandLine-
Zeichenfolge befinden. PHASE 1

index=* sourcetype=XmlWinEventLog:Microsoft- MITRE ATT&CK-Taktiken


Windows-sysmon/Operational EventCode=1 Image=*wmic* Zugriff mit Anmeldeinformationen
CommandLine=*node* CommandLine=”*process call
create*”
MITRE ATT&CK-Techniken
| table _time host Image CommandLine Brute Force-Angriff

Datenquellen
Authentifizierung Windows Security

Sicherheitsherausforderung
Die meisten Anmeldefehler sind auf falsche Kennwörter
zurückzuführen. Allerdings können mehrere Anmeldefehler bei
sensiblen Systemen, für die die Benutzer einfach nicht autorisiert
sind, auf böswillige Absicht hinweisen. In den meisten Unternehmen
kommt es selten vor, dass ein Benutzer eine Nachricht zu fehlender
Autorisierung erhält, abgesehen von Szenarien mit geringem Risiko
wie Proxy-Logs. Wenn dies bei Aktivitäten mit höherem Risiko auftritt,
z. B. bei Systemanmeldungen, Dateifreigabezugriff usw., und wenn
es dauerhaft für einen Benutzer auftritt, ist dies normalerweise ein
Grund zur Untersuchung.

Use Case
Insider-Bedrohung

Kategorie
Insider-Bedrohung

34 35
Erforderliche Splunk-Lösungen Hilfe zur Identifizierung mehrfacher nicht autorisierter

INCIDENT-UNTERSUCHUNG UND FORENSIK


Simple Search Assistant Zugriffsversuche
Um mehrere unberechtigte Zugriffsversuche mithilfe von
SPL-Schwierigkeitsgrad Echtzeitdaten zu finden, verwenden wir die einfache Suche und
Mittel die unten dargestellte Suchsprache. Hier nutzen wir Windows-
Sicherheitsprotokolle und suchen insbesondere nach dem
Implementierung
Statuscode 0xC000015B, der anzeigt, dass dem Benutzer nicht der
Stellen Sie sicher, dass die Daten, die vom Universal Forwarder und
angeforderte Anmeldetyp gewährt wurde. Wir suchen nach allen
dem Splunk Technology-Add-On erfasst werden, verfügbar sind, dann
Benutzern, für die dieser mehrfach am Tag aufgetreten ist, was auf
funktioniert alles automatisch.
den versuchten Zugriff auf sensible Ressourcen hinweisen kann. Der
Menge an Benachrichtigungen Screenshot unten zeigt die Ergebnisse einer Suche in Beispieldaten.
Gering
index=* source=win*security user=* EventCode=*
action=failure Logon_Type=* Failure Reason Logon
Bekannte False Positives
Type Status=0xC000015B
Das wahrscheinlichste Szenario, bei dem diese Erkennung ein False
Positive anzeigt, bilden Fälle, in denen der Benutzerzugriff einfach
fehlerhaft gehandhabt wurde. Beispielsweise wenn es in der vorherigen
Nacht eine Änderung der AD-Gruppe gab, und der Benutzer versehentlich
aus der Sicherheitsgruppe "dev_system_access" entfernt wurde. Darüber
hinaus gibt es kein Standardmuster, das bei falsch positiven Ergebnissen
zu erwarten wäre.

Reaktion
Wenn diese Benachrichtigung ausgelöst wird:

1. Überprüfen Sie, ob der Benutzer zuvor Zugriff auf die gewünschten


Ressourcen hatte.
2. Achten Sie auf kürzlich vorgenommene Änderungen der Benutzerrollen.
3. Suchen Sie nach kürzlich erfolgten Änderungen im Bereich der
AD-Gruppen.

In den meisten Organisationen wäre der nächste Eskalationsschritt, mit


dem Besitzer der Ressourcen und/oder dem Vorgesetzten des Benutzers
Verbindung aufzunehmen, um zu überprüfen, ob dieses Verhalten
beabsichtigt ist. Achten Sie auf Anzeichen für böswillige Absichten und
potenzielle Kontoverletzungen.

36 37
Sicherheits-Monitoring

SICHERHEITS-MONITORING
Implementierung
Die Suche nach öffentlichen S3-Buckets wird durch normalisierte
Erkennen öffentlicher S3-Buckets in AWS Daten erleichtert, die dem Common Information Model zugeordnet
werden. Das Splunk Add-On für Amazon Web Services ermöglicht
Transparenz für verschiedene AWS-Servicekomponenten,
PHASE 3 einschließlich Events des CloudTrail-Service und von S3-Buckets.
Unter der Voraussetzung, dass Sie das AWS Add-On für Splunk
Datenquellen
verwenden, um diese Logs einzulesen, sollte diese Suche automatisch
Audit-Trail AWS und ohne Probleme funktionieren. Stellen Sie bei der Implementierung
sicher, dass Sie der Best Practice zur Spezifizierung des Index für Ihre
Daten folgen.
Sicherheitsherausforderung
Es passiert immer wieder: Benutzer hosten Dateien zwecks schneller Menge an Benachrichtigungen
Übertragung in einem AWS S3-Bucket, vergessen aber, sie wieder herunter Sehr gering
zu nehmen, oder verwenden S3-Buckets für die Sicherung vertraulicher
Daten, machen aber versehentlich Fehler bei den Berechtigungen. Da Bekannte False Positives
falsch konfigurierte öffentliche S3-Buckets vertrauliche Daten ohne Not Es gibt zwei Arten unerwünschter Benachrichtigungen, die bei dieser
der Gefahr aussetzen offengelegt zu werden und einen häufigen Typ von Suche vorkommen. Sie treten in folgenden Fällen auf:
Sicherheitsverletzung darstellen, ist es wichtig, zu erkennen, wenn neue 1. Absichtliches Erstellen eines öffentlichen Buckets. Es kann sinnvoll
oder vorhandene S3-Buckets als öffentlich festgelegt werden. sein, eine Whitelist mit Marketingmitarbeitern zu erstellen, die
dies regelmäßig tun, oder eine Richtlinie für die Erstellung eines
Use Cases
öffentlichen Buckets zu definieren, damit Sie absichtlich erstellte
Sicherheits-Monitoring
öffentliche Buckets bei der Suche ausschließen können.
Erkennung komplexer Bedrohungen
2. Erstellen eines Buckets, der augenblicklich öffentlich ist, dann aber
Kategorie in den privaten Modus wechselt
Datenexfiltration, SaaS
Reaktion
Erforderliche Splunk-Lösungen Wenn diese Suche ausgelöst wird, sollten Sie Ihren Incident
Splunk Security Essentials Response-Prozess einleiten und die von diesem Prozess ausgeführten
Splunk Add-On for Amazon Web Services Aktionen untersuchen.

Splunk Simple Search Assistant Hilfe zum Erkennen von Seitwärtsbewegung (Lateral Movement)
mit WMI
SPL-Schwierigkeitsgrad
Zum Erkennen von Seitwärtsbewegung mit WMI laden wir zunächst
Mittel

38 39
unsere Sysmon-EDR-Daten. Andere Logs, welche Prozessstarts mit eventName=PutBucketAcl

SICHERHEITS-MONITORING
vollständigem Kommandozeilenparametern beinhaten, genügen ebenfalls. | spath output=userIdentityArn
Wir suchen nach allen Instanzen der Windows Management Instrumentation path=[Link]
Befehlszeile (WMIC), die gestartet werden (EventCode 1 zeigt einen | spath output=bucketName
Prozessstart an), und filtern, path=”[Link]”
um sicherzustellen, dass unsere verdächtigen Felder sich in der
| spath output=aclControlList
CommandLine-Zeichenfolge befinden. path=”[Link].
AccessControlList”
Reaktion
| spath input=aclControlList output=grantee
Wenn eine Benachrichtigung wegen eines öffentlichen S3-Buckets ausgelöst
path=Grant{} | mvexpand grantee
wird, sollten drei Fragen gestellt werden:
| spath input=grantee
1. Ist der S3-Bucket immer noch öffentlich?
| search “[Link]”=*AllUsers
2. Sind die Dateien öffentlich?
| table _time, Permission, [Link],
3. Was befindet sich in dem Bucket? bucketName, userIdentityArn | sort - _time

Die erste Frage lässt sich leicht beantworten: Sie suchen einfach in Ihren
Logs nach dem Bucket-Namen und "PutBucketACL". Daraufhin können Sie
alle nachfolgenden Änderungen an den ACLs sehen. Die Beantwortung der
zweiten und dritten Frage ist etwas kniffliger und erfordert die Aktivierung
der Serverzugriffsprotokollierung für den S3-Bucket (nicht standardmäßig
aktiviert, außerdem ziemlich unpraktisch und daher kein Allheilmittel).

Falls Sie die AWS-Umgebung für Ihr Unternehmen nutzen, sollten Sie die
Analyse aller offenen S3-Buckets priorisieren. Sie sollten sogar eventuell
versuchen, die Behebung dieser Berechtigungslücken mittels AWS-
Funktionen zu automatisieren.

Hilfe zum Erkennen öffentlicher S3-Buckets in AWS


Um mithilfe von Echtzeitdaten nach öffentlichen S3-Buckets zu suchen,
verwenden wir die einfache Suche und die unten dargestellte Suchsprache.
Die Echtzeitsuche arbeitet mit den AWS Cloudtrail-Logs und filtert nach
den PutBucketAcl-Events, die bei der Änderung von Bucket-Berechtigungen
auftreten, und nach allen Events, die AllUsers enthalten. Der Screenshot zeigt
die Ergebnisse einer Suche in Beispieldaten.
index=* sourcetype=aws:cloudtrail AllUsers

40 41
Auffinden von Implementierung
Für das Aufspüren von Hosts mit mehreren Infektionen ist das Sammeln

Mehrfachinfektionen auf Hosts der Logs einer Virenschutzlösung erforderlich. Wenn beispielsweise
Symantec-Logs verfügbar sind, sollte diese Suche komfortabel
funktionieren. Wenn Sie ein anderes Virenschutzprodukt verwenden,

SICHERHEITS-MONITORING
können Sie die Feldnamen und Quelltypen dieses Produkts leicht an die
PHASE 1
Suchkriterien anpassen – insbesondere, wenn Sie ein Splunk-Add-On
MITRE ATT&CK-Taktiken verwenden, das sie auf das Common Information Model abbildet (suchen
Sie auf Splunkbase).
Erstzugriff (Initial Access) Ausführung
Menge an Benachrichtigungen
MITRE ATT&CK-Techniken Gering
Beiläufige Kompromittierung (Drive-by Compromise)
Bekannte False Positives
Anlage mit Malware (Spearphishing Attachment) Keine bekannten False Positives.

Reaktion
Link zu Malware (Spearphishing Link) Ausführung durch Benutzer
Wenn mehrere Infektionen auf demselben Host auftreten, sollte Ihr
Datenquellen Reaktionsplan der gleiche wie für jedes Malware-Event sein, nur
entsprechend dringlicher.
Virenschutz Malwareschutz
Hilfe zum Auffinden von Mehrfachinfektionen auf Hosts
Sicherheitsherausforderung Um Hosts mithilfe von Echtzeitdaten zu finden, für die in einem kurzen
Viren kommen vor, aber mehrere Viren, die gleichzeitig auf einem einzelnen Host Zeitraum mehrere Infektionen protokolliert wurden, wird in unserem
auftreten, sind ein größeres Problem. Derartige Vorgänge können ein Hinweis auf Beispiel die einfache Suche mit der unten dargestellten Suchsprache
sowohl ein Exploit Kit sein, das verschiedene Verfahren ausprobiert, von denen genutzt. Zunächst importieren wir unser Basis-Dataset, Symantec
einige erfolgreich sein können, als auch auf einen Host mit mehreren voneinander Endpoint Protection Risks, für die letzten 24 Stunden. Es gibt zwar
unabhängigen Viren. Herkömmliche Anti-Malware-Produkte können bei der Erkennung verschiedene Ansätze, Events zu gruppieren ("stats" ist der schnellste), wir
bekannter Malware effektiv sein, bei neuen oder sich gerade entwickelnden Malware- verwenden aber "transaction", weil es der einfachste Ansatz ist. Dadurch
Typen können sie aber versagen. Da Malware-Varianten eine Hintertür zu internen können wir alle Events nach "Computer_Name" gruppieren. Schließlich
Systemen bieten, langfristige Persistenz ermöglichen oder Daten ausfiltern können, können wir danach filtern, ob es mindestens drei Events gibt, die sich
sollten Sie die Untersuchung von mit Malware infizierten Hosts sofort priorisieren, um zumindest über einige Minuten erstreckten. Der Screenshot unten zeigt
zu ermitteln, was möglicherweise außerdem unentdeckt geblieben ist. die Ergebnisse einer Suche in Beispieldaten.

index=* sourcetype=symantec:* earliest=-24h


Use Case
Sicherheits-Monitoring
| transaction maxpause=1h Computer_Name
| where eventcount >=3 AND duration>240
Kategorie
Kompromittierung von Endpunkten

Erforderliche Splunk-Lösungen
Splunk Security Essentials
Splunk Common Information Model-Add-On
Splunk Simple Search Assistant

SPL-Schwierigkeitsgrad
Einfach

42 43
Erkennung komplexer Use Case
Erkennung komplexer Bedrohungen

Bedrohungen Kategorie
Erkennen von Verbindungen zu neuen Domänen Command & Control, Datenexfiltration

ERKENNUNG KOMPLEXER BEDROHUNGEN


Erforderliche Splunk-Lösungen
PHASE 2
Splunk Enterprise
MITRE ATT&CK-Taktiken Splunk Security Essentials
Exfiltration Command & Control Splunk URL Toolbox
Splunk Simple Search Assistant
MITRE ATT&CK-Techniken
Exfiltration über den Command-and-Control-Kanal SPL-Schwierigkeitsgrad
Mittel
Exfiltration über alternatives Protokoll
Implementierung
Standard-Anwendungsschichtprotokoll Bei dieser Methode der Anomalieerkennung werden der früheste
und der späteste Zeitpunkt für das Auftreten einer beliebigen
Datenquellen
Wertemenge nachverfolgt (z. B. die Kombination aus der ersten
Web-Proxy NGFW Anmeldung je Benutzer + Server oder die Kombination aus dem
ersten Anzeigeaufruf gemäß Code-Repository + Benutzer oder der
ersten Windows-Ereignis-ID je System, die auf die Verwendung eines
Sicherheitsherausforderung
USB-Sticks hinweist). Bei normalem Gebrauch würden Sie prüfen,
In den meisten Organisationen decken sich die Domänen, die Benutzer
ob der aktuellste Wert innerhalb der letzten 24 Stunden liegt, und in
heute besuchen, sehr stark mit denen, die sie gestern besucht haben. Aber
diesem Fall eine Benachrichtigung auslösen. Dies ist eine wichtige
was ist mit dem kleinen Prozentsatz an Domänen, die heute von Ihrem
Funktion vieler der angebotenen sicherheitsbezogenen Data Science-
Netzwerk angefordert wurden, aber bisher keine Ziele Ihrer Systeme
Tools (nicht jedoch von Splunk UBA), die Sie problemlos mit Splunk
waren? Natürlich wird es heute legitimen Datenverkehr zu einigen
Enterprise einsetzen können.
wenigen Domänen geben, die noch nie im Netzwerk aufgetreten sind,
aber gemessen an der Gesamtmenge der besuchten Domänen wird das Die Implementierung dieser Suche ist relativ einfach, da sie CIM-
wohl nur ein kleiner Prozentsatz sein. Der Rest dieser neuen, noch nie konforme Daten erwartet. Integrieren Sie zunächst Ihre Proxy-Daten
aufgetretenen Domänen stellt eine potenzielle Bedrohung dar. (oder sonstige Webbrowsing-Sichtbarkeitsdaten wie stream:http
oder bro), und stellen Sie sicher, dass ein URI-Feld vorhanden ist. Als
Das Wissen darum, wann Benutzer zu neuen Domänen surfen, kann in
einzigen weiteren Schritt stellen Sie sicher, dass die URL Toolbox-App
verschiedenen Szenarien relevant sein, vor allem aber dann, wenn Ihr
installiert ist, die es Splunk ermöglicht, die Domänen zu extrahieren.
System eine Verbindung mit einer von Angreifern gesteuerten Domäne
Beim Skalieren dieser Suche auf größere Datenmengen (oder
herstellt, die als Hub für Command & Control-Kommunikation dient oder
häufigere Ausführungen) empfehlen wir, Beschleunigungsfunktionen
einen Staging-Server für Datenexfiltration oder die Bereitstellung von
zu nutzen.
Malware betreibt. Wenn Sie vermuten, dass ein Host infiziert ist, sollten
Sie unbedingt überprüfen, ob er neue Domänen besucht hat. Menge an Benachrichtigungen
Sehr groß
Bekannte False Positives wir haben aber festgestellt, dass das Verhältnis von relevanten zu
In den meisten Organisationen ist der Prozentsatz neuer Domänen irrelevanten Daten beim Einbeziehen von IP-Adressen ziemlich hoch

ERKENNUNG KOMPLEXER BEDROHUNGEN


klein. Wenn Sie jedoch alle diese Warnungen zur Untersuchung an die sein kann, da einige Anwendungen im normalen Betrieb Verbindungen
Analysten schicken würden, wäre das eine völlige Überforderung, da die mit vielen IPs von kurzlebigen AWS-Instanzen herstellen. Schließlich
Mehrheit der "new domain"-Warnmeldungen durch legitimen Datenverkehr verwenden wir den stats-Befehl, um zu berechnen, wann diese
ausgelöst wird. Zwar gibt es keine bekannten False Positives, der Wert Kombination von Feldern zuerst und zuletzt aufgetreten ist, und
jeder einzelnen Warnmeldung zu neuen Domänen ist jedoch so klein, zu überprüfen, ob der früheste Zeitpunkt, zu dem dieses Event
dass es sinnvoll ist, diese Benachrichtigungen anders als die meisten aufgetreten ist, innerhalb des letzten Tags lag (also brandneu ist). Der
Korrelationssuchen zu behandeln. Diese eigenen sich besonders für Screenshot unten zeigt die Ergebnisse einer Suche in Beispieldaten.
kontextbezogene Daten oder für die Korrelation mit anderen Indikatoren.
tag=web url=*
Reaktion | eval list=”mozilla” | `ut_parse_
Diese "new domain"-Events werden im allgemein am besten als extended(url,list)`
Kontextdaten für ein anderes Event betrachtet, z. B. nicht bereinigte | regex ut_domain!=”^\d{1,3}\.\d{1,3}\.\
d{1,3}\.\d{1,3}$”
Malware, neue Services oder ungewöhnliche Anmeldungen. Der
| stats earliest(_time) as earliest latest(_
einfachste Weg zu einer solchen Korrelation besteht darin, die Events
time) as latest by ut_domain, sourcetype
in einem Zusammenfassungsindex aufzuzeichnen und dann die
| where earliest >= relative_time(now(),
Suche in diesem Index in Ihre Untersuchungsaktionen einzuschließen. “-1d@d”)
Kunden von Splunk Enterprise Security können dies komfortabel mit
dem Risikomanagement-Framework erledigen. Durch Erstellen einer
adaptiven Abwehrreaktion für den Risikoindikator beim Speichern dieser
Suche wird dann die Risikoeinstufung der beteiligten Assets angepasst
und beim Analysieren eines Assets in der Untersuchungs-Workbench
angezeigt. Um die Wirksamkeit einer bestimmten Benachrichtigung in
diesem Zusammenhang letztendlich zu analysieren, empfehlen wir, die
Domänen in einer Quelle für Open Source Intelligence wie VirusTotal oder
ThreatCrowd nachzuschlagen.

Hilfe zum Erkennen von Verbindungen zu neuen Domänen


Um mithilfe von Echtzeitdaten nach Verbindungen zu neuen Domänen
zu suchen, verwenden wir die einfache Suche und die unten dargestellte
Suchsprache. Zunächst bringen wir unser Proxy-Dataset ein, wobei wir
Felder des Common Information Models nutzen und nur nach Events
filtern, für die ein URI vorliegt.

Im nächsten Schritt verwenden wir URL Toolbox, um die Domäne aus der
URL zu extrahieren. Schließlich schließen wir IP-Adressen mithilfe des
Regex-Filterbefehls aus der Suche aus. Zwar ist dies ein optionaler Schritt,

46 47
Finden von E-Mails mit SPL-Schwierigkeitsgrad

ERKENNUNG KOMPLEXER BEDROHUNGEN


Fortgeschritten

Doppelgänger-Domänen Implementierung
Die Implementierung dieser Suche ist in der Regel ziemlich einfach.
PHASE 4 Wenn Sie CIM-konforme Daten integriert haben, sollte diese Suche
ohne weitere Konfiguration funktionieren. Es ist jedoch immer besser,
MITRE ATT&CK-Taktiken den Index und Quelltyp Ihrer E-Mail-Daten anzugeben – besonders
Erstzugriff (Initial Access) dann, wenn Sie mehrere Quellen für E-Mail-Logs haben, wie z. B. eine
Mail-Sicherheitsanwendung am Umkreisnetzwerk und eine Exchange-
MITRE ATT&CK-Techniken Umgebung im Kern. Es sollte problemlos funktionieren, wenn Sie die URL
Link zu Malware (Spearphishing Link) Toolbox installiert haben und die richtigen Felder für index, sourcetype
und src_user verwenden.
Datenquellen
Menge an Benachrichtigungen
E-Mail
Sehr gering

Bekannte False Positives


Sicherheitsherausforderung
Diese Suche durchsucht eingehende E-Mails nach Domänen,
E-Mails mit Doppelgänger-Domänen stellen eine gängige Phishing-Taktik
die den normalerweise von Ihrem Unternehmen angeforderten
dar. Einige Angreifer vertauschen leicht zu verwechselnde Buchstaben,
Domänen ähnlich sind, fast wie bei der Ausführung von dnstwist
etwa wenn [Link] eine E-Mail von [Link] erhält. Oder sie
für einen Domänennamen. Wenn es eingehende E-Mails gibt, deren
nutzen eine glaubhafte Unterdomäne (beispielsweise .[Link], .support
Quelldomänen ähnliche – aber nicht die gleichen – Namen wie die auf
usw.) Das Problem ist hier, dass Menschen eine E-Mail mit größerer
täglicher Basis auftretenden Domänen haben, ist es möglich, dass die
Wahrscheinlichkeit öffnen, wenn sie glauben, dass sie von einer legitimen
Suche falsch positive Benachrichtigungen generiert. Nehmen wir an, ein
Quelle stammt. Bei der gefälschten E-Mail ist der Unterschied kaum
Unternehmen, das Holzplanken für Piratenschiffe herstellt – [Link]
wahrnehmbar.
– sendet eine E-Mail an seine Vertriebsmitarbeiter unter [Link].
Use Case Dies wäre eine Levenshtein-Distanz von zwei (aus dem "a" in plank wird
Erkennung komplexer Bedrohungen ein "u", und wir haben ein zusätzliches "s"), und würde gemeldet werden
(zu schade...). Um die Anzahl der Fehlbenachrichtigungen zu verringern,
Kategorie könnten Sie bekannte Beispiele aus der Suche herausfiltern oder die
Endpunkt-Kompromittierung, SaaS Ergebnisse in eine First Time Seen-Erkennung weiterleiten, um frühere
Beispiele automatisch zu entfernen.
Erforderliche Splunk-Lösungen
Splunk Search Assistant
First Time Seen Assistant
URL Toolbox-App

48 49
Reaktion detected!=”[Link]” AND domain_

ERKENNUNG KOMPLEXER BEDROHUNGEN


Wenn diese Suche Werte zurückgibt, lösen Sie Ihren Incident Response- detected!=”[Link]” AND domain_
Prozess aus und erfassen die Zeit des Events, den Absender, den detected!=”[Link]”)
Empfänger, den Betreff der E-Mail und etwaige Anhänge. Kontaktieren | eval list=”mozilla” | `ut_parse_
Sie den Absender. Ist das Verhalten autorisiert, dokumentieren Sie, dass extended(domain_detected, list)`
dies autorisiert ist und von wem. Bei nicht autorisiertem Verhalten wurden | foreach ut_subdomain_level* [eval
die Benutzeranmeldeinformationen vielleicht von einer anderen Person orig_domain=domain_detected, domain_
verwendet, und es sollte eine weitere Untersuchung durchgeführt werden. detected=mvappend(domain_detected, ‘<>’ . “.” .
ut_tld)]
Hilfe zum Finden von E-Mails mit Doppelgänger-Domänen | fields orig_domain domain_detected ut_domain
Um mithilfe von Echtzeitdaten E-Mails mit Doppelgänger-Domänen count
zu finden, verwenden wir den Assistenten für die einfache Suche, URL | eval word1=mvappend(domain_detected, ut_
Toolbox und die unten dargestellte Suchsprache. Wir beginnen, indem wir domain), word2 = mvappend(“[Link]”,
E-Mail-Logs abrufen, die uns eine Quelladresse liefern, und aggregieren “[Link]”, “mycompanylovestheenvironment.
com”)
nach der Quelladresse. Als Nächstes extrahieren wird die Domäne und
aggregieren nach tatsächlicher Domäne, die wir analysieren werden. Wir | lookup ut_levenshtein_lookup word1 word2 |
filtern außerdem alle Domänen heraus, die wir besitzen und von denen
eval ut_levenshtein= min(ut_levenshtein)
wir E-Mails zu erhalten erwarten. Mithilfe der kostenlosen URL Toolbox- | where ut_levenshtein < 3
App extrahieren wir Unterdomänen aus den Top-Level-Domänen. Da es | fields - domain_detected ut_domain | rename
sich bei dem Feld, das wir an den Levenshtein-Algorithmus übergeben, orig_domain as top_level_domain_in_incoming_
um domain_detected handelt, fügen wir dem mehrwertigen Feld email word1 as domain_names_analyzed word2 as
company_domains_used count as num_occurrences
domain_detected jede Unterdomäne hinzu. URL Toolbox werden zwei
ut_levenshtein as Levenshtein_Similarity_Score
mehrwertige Felder übergeben, und es führt die Gegenprüfung durch, um
den Levenshtein-Wert für jede Kombination zu berechnen. Wir ziehen den
niedrigsten Punktwert aus dieser Gruppe heraus. Schließlich filtern wir
nach Levenshtein-Punktzahlen von weniger als drei. Der Screenshot unten
zeigt die Ergebnisse einer Suche in Beispieldaten.

index=* sourcetype=cisco:esa* OR
sourcetype=ms:o365:*:messagetrace OR
sourcetype=MSExchange*:MessageTracking OR tag=email
src_user=*
| stats count by src_user
| rex field=src_user “\@(?.*)”
| stats sum(count) as count by domain_detected
| eval domain_detected=mvfilter(domain_
SOC-Automatisierung Implementierung
Lesen Sie Malware-Events aus Ihrer Datenquelle in Ihre SOAR-
Plattform ein. Führen Sie Untersuchungsaktionen durch, wie etwa
Automatisierung von Untersuchungen auf Malware

SOC-AUTOMATISIERUNG
SOC-AUTOMATISIERUNG
das Abrufen von Reputationsinformationen zu in Frage kommenden
IPs, URLs und Dateien, um schneller Entscheidungen treffen zu
PHASE 5
können. Diese Aktionen zur Kontextsammlung sind hervorragende
Datenquellen Kandidaten für eine Automatisierung. Führen Sie abhängig von Ihren
Entscheidungen Eindämmungs- und/oder Lösungsschritte aus,
Authentifizierung Windows Security
entweder manuell oder mit Hilfe von Automation Playbooks.

Menge an Benachrichtigungen
Sicherheitsherausforderung
Sehr gering
Wenn die gleiche Malware auf mehreren Systemen auftritt, befinden Sie
sich möglicherweise kurz vor einem größeren Sicherheits-Incident (dies Bekannte False Positives
ist häufig bei Würmern, Ransomware und breit angelegten Phishing- Nicht zutreffend
Kampagnen zu beobachten). Das Untersuchen von und Reagieren auf
Malware-Benachrichtigungen kann jeweils 30 Minuten oder länger Reaktion
dauern. Durch die Automatisierung dieser Untersuchung und Reaktion Das Playbook untersucht Malware-Infektionen am Endpunkt und
liefert Splunk Phantom die Bestätigung, dass der Prozess bösartig ist, und beseitigt sie. Indem Sie diese Reaktionen automatisieren, gewinnen
ergreift sofort Maßnahmen, um den Hash an den infizierten Endpunkten zu Sie Zeit, da Sie sich nicht mehr selbst darum kümmern müssen. Es
blockieren. werden außerdem mehr Sofortmaßnahmen ergriffen, um infizierte
Endpunkte zu blockieren. Sie beginnen, die Ermittlungen und
Use Cases Entdeckungen im Zusammenhang mit Use Cases zu automatisieren,
Sicherheits-Monitoring wie etwa beim Verbergen von Dateien und Verzeichnissen, der
Erkennung komplexer Bedrohungen Erstellung von Shim-Datenbankdateien, dem Ausführen einer
SOC-Automatisierung Datei mit mehreren Dateierweiterungen, Prozessen mit nur einem
Buchstaben an einem Endpunkt und mehr.
Kategorie
Endpunkt-Kompromittierung, Seitwärtsbewegung (Lateral Movement)

Erforderliche Splunk-Lösungen
Splunk Phantom

SPL-Schwierigkeitsgrad
Nicht zutreffend

52 53
Hilfe zur Kontextveredelung von Benachrichtigungen Implementierung

Automatisieren von
Nehmen Sie verdächtige E-Mails in die SOAR-Plattform auf.
Führen Sie Ermittlungsaktionen durch, wie etwa das Abrufen von

SOC-AUTOMATISIERUNG
Phishing-Untersuchungen Reputationsinformationen zu in Frage kommenden IPs, URLs , und
Dateien, um schneller Entscheidungen treffen zu können. Diese

und -Reaktionen Aktionen zur Kontextsammlung eignen sich hervorragend für eine
Automatisierung. Ergreifen Sie ausgehend von Ihren Entscheidungen
Maßnahmen, um mithilfe eines Automation Playbooks alle Kopien der
PHASE 5 Phishing-E-Mail aus Ihrem Mailsystem zu löschen.
Datenquellen
Menge an Benachrichtigungen
Audit-Trail AWS Sehr gering

Sicherheitsherausforderung Bekannte False Positives


Phishing-E-Mails können für ein Unternehmen schädlich sein, wenn sie Nicht zutreffend
nicht erkannt werden. Die Untersuchung jeder einzelnen E-Mail kann
Reaktion
zeitaufwendig sein, da ein Analyst möglicherweise den Inhalt des E-Mail-
Die Implementierung und Automatisierung der richtigen
Textes, aber auch die Anhänge sowie alle Benutzer überprüfen muss, die
Untersuchungen beim Erstellen eines Playbooks gibt Ihnen
die E-Mail erhalten haben. Durch die Automatisierung der Untersuchung
die Möglichkeit, das Ausmaß der für die Durchführung von
können Analysten viel schneller auf diese Angriffe reagieren.
Maßnahmen erforderlichen menschlichen Reaktion zu begrenzen
Use Cases – die im Playbook implementierte Reaktion trägt dazu bei,
Sicherheits-Monitoring Phishinguntersuchungen zu rationalisieren, so dass die Behebung und
Gegenmaßnahmen schneller möglich sind.
Erkennung komplexer Bedrohungen
SOC-Automatisierung Automatisierung von Phishing-Untersuchungen

Kategorie
Phishing, gegnerische Taktiken, Kontenkompromittierung

Erforderliche Splunk-Lösungen
Splunk Phantom

SPL-Schwierigkeitsgrad
Nicht zutreffend

54 55
Incident Response Implementierung
Die Implementierung dieser Regel ist einfach – die einzige
Voraussetzung ist die Fähigkeit zur Erfassung, welche DLP-
Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen

INCIDENT RESPONSE
Benachrichtigungen Datenexfiltration darstellen. Diese Nomenklatur
für Benutzer
oder Konfiguration kann von einer Organisation zur anderen stark
variieren, hier ist also Koordination mit Ihrem DLP-Team erforderlich.
PHASE 3
Davon abgesehen wird die Suche funktionieren, sofern Sie über ein
MITRE ATT&CK-Taktiken definiertes Benutzerfeld und ein Signaturfeld verfügen.
Exfiltration
Menge an Benachrichtigungen
MITRE ATT&CK-Techniken Hoch

Exfiltration Bekannte False Positives


Da es sich um eine rein verhaltensbasierte Suche handelt, ist die
Datenquellen
Definition von "False Positive" hier etwas anders. Jede Auslösung
DLP dieser Benachrichtigung gibt das erste Vorkommen im durchsuchten
Zeitraum genau wieder (oder bei Verwendung der Nachschlage-
Cache-Funktion das erste Vorkommen im Zeitraum, für den die
Sicherheitsherausforderung
Suche erstellt wurde). Aber während es keine "False Positives" im
Wenn ein Benutzer, der normalerweise keine DLP-Datenexfiltrations-
herkömmlichen Sinn gibt, gib es fraglos eine ganze Menge „Rauschen“.
benachrichtigungen generiert, plötzlich damit anfängt, hat das höhere
Relevanz als eine herkömmliche Benachrichtigung. Bei wichtigen Regeln oder Reaktion
Benutzern mit umfangreichen Rechten sollten Sie diese Events untersuchen, Da es sich um eine Verhaltensbenachrichtigung handelt, sollten Sie
um zu bestimmen, ob vertrauliche Unternehmensinformationen aus dem diese im Allgemeinen nicht isoliert verwenden, es sei denn:
Unternehmen gelangen.
• Der Schweregrad der Benachrichtigung oder die Priorität des Be-
Use Case nutzers machen zweifelsfrei deutlich, dass der Vorfall so kritisch ist,
Insider-Bedrohung dass er isoliert betrachtet werden muss, oder
• Ihre DLP ist so sorgfältig abgestimmt, dass Benachrichtigungen
Kategorie selten vorkommen.
Insider-Bedrohung
In allen anderen Szenarien sollten die meisten Benachrichtigungen
Erforderliche Splunk-Lösungen nur in Kombination mit anderen Benachrichtigungen berücksichtigt
Simple Search Assistant werden, unter Nutzung eines Verfahrens zur Zusammenfassung von
Gefahren in Splunk ES oder der Bedrohungsmodelle in Splunk UBA.
SPL-Schwierigkeitsgrad
Mittel

56 57
Hilfe zum Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen
für Benutzer Identifizieren von
In diesem Beispiel wird der Assistent für die einfache Suche (Simple
einfacher dynamischer

INCIDENT RESPONSE
Search Assistant) verwendet. Unser Dataset ist ein Basis-Dataset aus
DLP-Events. Im Rahmen dieser Analyse filtern wir nach Datenexfiltrations-
Benachrichtigungen. Der Screenshot unten zeigt die Ergebnisse einer
DNS-Erkennung
Suche in Beispieldaten.
PHASE 1
index=* tag=dlp tag=incident
MITRE ATT&CK-Taktiken
| stats earliest(_time) as earliest latest(_time)
as latest by user, signature Command & Control Adversary OPSEC
| where earliest >= relative_time(now(), “-1d@d”)
Aufbau und Wartung von Infrastruktur

MITRE ATT&CK-Techniken
Dynamische DNS Standard-Anwendungsschichtprotokoll

Datenquellen

Web-Proxy NGFW DNS

Sicherheitsherausforderung
Angreifer wünschen sich Flexibilität in ihren Befehls- und
Steuerungsfähigkeiten, und dynamische DNS kann diese Flexibilität
bieten. Es gibt zwar legitime Nutzungen von dynamischer DNS (viele
IT-Fachleute nutzen sie für den Zugriff auf Heimnetzwerke), aber die
Gefahren durch mangelnde Überwachung davon können erheblich
sein. Glücklicherweise ist es mithilfe von Splunk und einer von
Malware Domains bereitgestellten Liste einfach, dynamische DNS in
Ihrer Umgebung zu finden.

Use Cases
Sicherheits-Monitoring, Erkennung komplexer Bedrohungen

Kategorie
Command & Control

58 59
Erforderliche Splunk-Lösungen 3. Wenn es sich um einen kritischen Host handelt, sollten Sie
Simple Search Assistant Endpoint-Logging über Microsoft Sysmon oder andere Endpunkt-
URL Toolbox Reaktionsmechanismen in Betracht ziehen, um den Prozess zu

INCIDENT RESPONSE
identifizieren, der diese Verbindungen herstellt.
SPL-Schwierigkeitsgrad
Einfach Hilfe zur Identifizierung einfacher dynamischer DNS-Erkennung
In diesem Beispiel werden die einfache Suche (simple search) und
Implementierung die unten dargestellte Suchsprache verwendet, um ausgehende
Der erste Schritt bei der Implementierung dieser Erkennung besteht Kommunikation an Server mit dynamischer DNS mithilfe von
im Abrufen einer Liste mit dyndns-Anbietern. Nach dem Herunterladen Echtzeitdaten zu erkennen. Zuerst bringen wir unser Dataset
müssen Sie die Liste so formatieren, dass sie mit dem Splunk- aus Proxylogs ein. Zum Aufspüren von Anbietern dynamischer
Nachschlageformat übereinstimmt. Sobald Ihnen diese Datei zur DNS trennen wir mithilfe von URL Toolbox Unterdomänen von
Verfügung steht, sollte der Rest reibungslos ablaufen. der registrierten Domäne. Im nächsten Schritt können wir unsere
Nachschlagefunktion (lookup) für ddns-Domänen verwenden.
Menge an Benachrichtigungen
Dadurch wird für alle Treffer ein Feld mit dem Namen "inlist" und
Mittel
dem Wert "true" hinzugefügt. Schließlich können wir nach den
Bekannte False Positives übereinstimmenden Einträgen suchen. Der Screenshot unten zeigt die
Es ist zwar selten, aber es kommt vor, dass in der Produktion genutzte Ergebnisse einer Suche in Beispieldaten.
Services dynamische DNS verwenden. Diese werden ein gewisses
index=* sourcetype=pan:threat OR (tag=web
Grundrauschen an False Positives verursachen – allerdings sollte es sich tag=proxy) earliest=-20m@m earliest=-5m@m
hier nie um geschäftskritische Services handeln. Das häufigste Szenario
| eval list=”mozilla” | `ut_parse_
für dynamische DNS bilden Benutzer, die ihre Hunde zu Hause über eine
extended(url,list)`
Webcam beaufsichtigen – oder ähnliche Vorkommnisse. Ob Sie dieses
| lookup dynamic_dns_lookup domain as ut_domain
Benutzerverhalten erlauben – und entsprechend ausblenden – oder es
OUTPUT inlist
untersagen, ist letztlich eine Frage Ihrer Firmen-Policy.
| search inlist=true
Reaktion | table _time ut_domain inlist bytes* uri
Wenn diese Benachrichtigung ausgelöst wird, sehen Sie sich die
normalerweise zulässigen Szenarien an, insbesondere die Fälle von
Benutzern, die auf ihr Heimnetzwerk zugreifen. Wenn dies nicht der Fall
zu sein scheint:

1. Ziehen Sie Daten von Splunk Stream oder von Ihrer Paketerfassung
zu Rate, um zu bestimmen, welche Art von Daten gesendet wurden
2. Überprüfen Sie den DNS-Namen und die IP-Adresse in Open-Source-
Informationen, um nachzuprüfen, ob es etwas Auffälliges gibt
(allerdings ist das für dieses Szenario oftmals schwierig).

60 61
Compliance Implementierung

COMPLIANCE
Stellen Sie zunächst sicher, dass Sie Windows-Sicherheitsprotokolle
empfangen und die Kontoänderungsüberwachung implementiert
Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen
ist. Hilfe dazu finden Sie in der Dokumentation zu Datenquellen von
für Benutzer
Windows Security.

PHASE 1 Sobald Sie Logs empfangen, sollten Sie nach


MITRE ATT&CK-Taktiken “sourcetype=”WinEventLog:Security” EventCode=4720 OR

Umgehung von Abwehrmaßnahmen Persistenz EventCode=4732” suchen können, um Events zur Kontoerstellung
oder Kontoänderung anzuzeigen. Stellen Sie abschließend sicher,
MITRE ATT&CK-Techniken dass Ihr lokaler Admin-Gruppenname "Administrators" lautet, damit
Gültige Konten Konto erstellen Sie nach Änderungen bei der richtigen Gruppenzugehörigkeit suchen.

Datenquellen Menge an Benachrichtigungen


Audit-Trail Windows Security Mittel

Bekannte False Positives


Sicherheitsherausforderung
Die einzige wirkliche Quelle für False Positives für diese Suche wären
Lokale Administratorkonten werden von zulässigen Technikern verwendet,
Help Desk-Administratoren, die lokale Administratorkonten erstellen.
aber sie stellen auch den Heiligen Gral für Angreifer dar. Sobald ein Angreifer
Wenn dies in Ihrer Umgebung üblich ist, sollten Sie ihre Nachrichten
in das Netzwerk gelangt, wird er oder sie höchstwahrscheinlich versuchen,
zur Erstellung von Administratorkonten herausfiltern, indem Sie ihre
in den Besitz von Administratorrechten zu gelangen, um sich unerkannt und
Benutzernamen von der Basissuche ausschließen. Enthält Ihre lokale
ungehindert Zugriff auf die gewünschten Konten und Assets zu verschaffen.
Administratorgruppe den Begriff "Administrators" nicht, werden
Eine einfache Möglichkeit dazu besteht darin, ein bestehendes Konto zu
eventuell False Negatives erzeugt.
kompromittieren und dann die Benutzerrechte heraufzustufen.
Reaktion
Use Cases
Wenn diese Suche Werte zurückgibt, leiten Sie Ihren Incident
Erkennung komplexer Bedrohungen, Sicherheits-Monitoring, Compliance
Response-Prozess ein, und erfassen Sie folgende Informationen:
Kategorie • Name des neuen Kontos
Kompromittierung von Endpunkten
• Zeitpunkt der Erstellung

Erforderliche Splunk-Lösungen • Benutzerkonten, von denen das Konto erstellt wurde


Splunk Security Essentials • System, das die Anfrage ausgelöst hat
Splunk Enterprise • Alle sonstigen sachbezogenen Informationen

SPL-Schwierigkeitsgrad
Mittel

62 63
Erkennen von Benutzern,
Kontaktieren Sie den Besitzer des Systems. Wenn es sich bei dem Event
die regelwidrig bei Systemen
um autorisiertes Verhalten handelt, dokumentieren Sie dies, und auch
angemeldet sind, die Compliance-

COMPLIANCE
von wem es autorisiert wurde. Bei nicht autorisiertem Verhalten wurden
die Benutzeranmeldeinformationen vielleicht von einer anderen Person
verwendet, und es sollte eine weitere Untersuchung durchgeführt werden.
Regeln unterliegen
Zusätzlich zu dieser Untersuchung ist jetzt ein guter Zeitpunkt, um
sicherzustellen, dass die legitimen Administratorkonten die zugewiesenen PHASE 4
Berechtigungen wirklich benötigen und durch komplexe und lange MITRE ATT&CK-Taktiken
Kennwörter geschützt sind.
Zugriff mit Anmeldeinformationen Erfassung
Hilfe zum Erkennen neuer lokaler Administratorkonten
In diesem Beispiel werden die einfache Suche (simple search) und die Rechteausweitung (Privilege Escalation)
unten dargestellte Suchsprache verwendet, um nach neu erstellten Konten
MITRE ATT&CK-Techniken
zu suchen, die auf den Status eines lokalen Administrators heraufgestuft
wurden. Unser Dataset ist eine Sammlung aus Windows Security-Logs Gültige Konten Daten aus Informations-Repositories
mit Events zur Kontoerstellung oder mit Kontoänderungs-Events mit
Gruppenmitgliedschaft. Der Screenshot unten zeigt die Ergebnisse einer
Kontomanipulation
Suche in Beispieldaten. Datenquellen
index=* source=”winEventLog:Security” Authentifizierung Windows Security
EventCode=4720 OR (EventCode=4732 Administrators)
| transaction Security_ID maxspan=180m Sicherheitsherausforderung
| search EventCode=4720 (EventCode=4732 Gemäß der Datenschutz-Grundverordnung (DSGVO) sind Unternehmen
Administrators) verpflichtet, einen vollständigen Audit Trail über den autorisierten Zugriff
| table _time EventCode Account_Name Target_ von Mitarbeitern, Dienstleistern und/oder Datenverwertern auf Systeme
Account_Name Message und Anwendungen zu führen, die personenbezogene Daten verarbeiten.
Die DSGVO räumt einzelnen Bürgern der Europäischen Union und des
Europäischen Wirtschaftsraums das Recht ein, bei einer Organisation
anzufragen, wo ihre Daten gespeichert sind und welche Stellen auf die Daten
zugreifen.

Um eine solche Anfrage zu beantworten, muss ein Unternehmen feststellen,


welche Mitarbeiter, Dienstleister und Datenverwerter auf die jeweiligen
persönlichen Daten zugegriffen haben; und es muss ferner feststellen und
darüber berichten, welche sonstigen Services diese Daten regelmäßig
verarbeiten. Wenn Daten im Auftrag eines Datenverantwortlichen verarbeitet
werden, besteht außerdem die Notwendigkeit zu belegen, dass nur
autorisierte Personen auf die betreffenden Daten zugegriffen haben. Wenn
es einen Audit Trail gibt, der einen unberechtigten Zugriff zeigt, muss dies
dokumentiert und den Datenschutzbehörden gemeldet werden.

64 65
Durch die Verwendung einer Datenzuordnung, die durch zusätzliche Betracht, die Aktualisierung der Liste der autorisierten Benutzer zu
Kontrollen zur Erkennung von Verstößen verstärkt wird, kann ein automatisieren und sie aus der Quelle abzurufen, in der Ihr DSB den
Unternehmen identifizieren: endgültigen Datensatz der autorisierten Benutzer unterhält. Eine weitere
Option besteht darin, die Informationen für berechtigte Abteilungen zu
• welche Mitarbeiter, Dienstleister und Datenverwerter auf die Daten

COMPLIANCE
generalisieren und zu veredeln, indem Sie die Benutzernamen um die
zugegriffen haben
Abteilungsnamen anreichern.
• wo die Daten gespeichert sind
• welche sonstigen Services die Daten regelmäßig verarbeiten. Hilfe zur Suche nach Benutzern, die regelwidrig bei Systemen
angemeldet sind, die Compliance-Regeln unterliegen
Wenn Sie Daten im Namen eines Datenverantwortlichen verarbeiten, kann In diesem Beispiel werden die einfache Suche und die unten dargestellte
mit dieser Suche nachgewiesen werden, dass nur autorisierte Personen auf Suchsprache verwendet, um in Echtzeitdaten nicht autorisierte Benutzer
die Daten zugegriffen haben. zu finden, die sich bei bei Systemen angemeldet haben, die Compliance-
Regeln unterliegen (In-Scope-Systeme). Bei diesem Dataset handelt
Use Cases
es sich um eine Sammlung von Windows-Authentifizierungslogs, die
Interne Bedrohung, Compliance
Anmeldungen aus Windows-Sicherheitsprotokollen beinhalten. Unsere
Kategorie Suche sucht nach dem Host in der DSGVO-Kategorisierungssuche und
DSGVO, IAM-Analysen, Seitwärtsbewegung (Lateral Movement), Operations filtert nur nach Hosts, die in den Bereich der DSGVO fallen. Als nächstes
suchen wir den Benutzer in der DSGVO-Kategorisierungssuche und
Erforderliche Splunk-Lösungen schließlich nach Benutzern, die keine passende DSGVO-Kategorie haben
Splunk Enterprise oder überhaupt nicht für DSGVO-Informationen autorisiert sind. Der
Screenshot unten zeigt die Ergebnisse einer Suche in Beispieldaten.
SPL-Schwierigkeitsgrad
Einfach index=* source=win*security user=* dest=*
action=success
| bucket _time span=1d
Implementierung
Erstellen Sie zunächst mit den Ergebnissen Ihrer Datenzuordnung ein | stats count by user, dest
Lookup, das Systeme ihrer DSGVO-Kategorie zuordnet. Dann tun Sie dies | lookup gdpr_system_category.csv host as dest
auch für Benutzer. Sofern Sie CIM-konforme Daten integriert haben, sollte OUTPUT category as dest_category | search dest_
category=*
alles problemlos funktionieren.
| lookup gdpr_user_category user OUTPUT category as
Menge an Benachrichtigungen user_category
Hoch | makemv delim=”|” dest_category | makemv delim=”|”
user_category
Bekannte False Positives | where isnull(user_category) OR user_category !=
Diese Suche wird ausgelöst, wenn eine Person, die nicht in der dest_category
dokumentierten Liste aufgeführt ist, auf die Daten zugreift. Das
wahrscheinlichste Szenario für falsch positive Ergebnisse ist, dass die
dokumentierte Liste der autorisierten Benutzer veraltet ist.

Reaktion
Suchen Sie nach Hinweisen darauf, dass jemand zur Dokumentation
hinzugefügt werden sollte, klären Sie dies jedoch im Vorfeld mit Ihrem
Datenschutzbeauftragten (DSB) oder dessen Team ab. Ziehen Sie in

66 67
Analyse und Erkennung Erforderliche Splunk-Lösungen
Splunk Enterprise

ANALYSE UND ERKENNUNG VON BETRUGSVERSUCHEN


von Betrugsversuchen SPL-Schwierigkeitsgrad
Mittel bis hoch
Erkennen kompromittierter Benutzerkonten
Implementierung
PHASE 1 Bestimmen Sie die kritischen Benutzerkontendaten, und stellen Sie
Datenquellen sicher, dass die Felder ordnungsgemäß extrahiert werden. Es ist
außerdem sinnvoll, Verbesserungen der Sicherheit zu implementieren,
Anwendungslogs Webzugriffslogs
wie etwa das Blockieren ungültiger Authentifizierungen, mehrstufige
Authentifizierung, die Verwendung von Captchas für alle
Sicherheitsherausforderung
Authentifizierungen, Identifizierung mithilfe von Machine Learning
Ganz gleich ob Bank-, Kreditkarten-, E-Mail-Konten oder eine beliebige
oder biometrischen Daten – dies sind nur einige der Möglichkeiten.
Anzahl von Konten bei unzähligen Serviceanbietern: Betrüger können
Durch gut durchdachte Verbesserungen wird die Erstellung von
Onlinekonten übernehmen, ohne dass Sie es bemerken. Durch Phishing-,
Workarounds erschwert, und jeder implementierte Mehraufwand
Spyware- und/oder Malware-Angriffe gelangen Angreifer an wichtige
für den Angreifer kann dazu beitragen, unberechtigten Zugriff zu
Zugangsdaten, um Zugriff auf Konten zu erhalten. Kontoübernahmen
verhindern. Auch Maßnahmen wie das Begrenzen der Durchsatzrate,
finden insbesondere bei Kreditkartenbetrug, der Verwendung von
das Blockieren von IP-Adressen und das Sperren ungültiger
Kontoberechtigungen und der Nutzung von Kontoabonnements
Anforderungen können helfen, das Ausmaß von Angriffen in Grenzen
Anwendung. Indem sie sich als der echte Kunde ausgeben, können
zu halten.
Betrüger die Kontodaten ändern, Einkäufe tätigen, Geld abheben
und die gestohlenen Informationen nutzen, um auf andere Konten Menge an Benachrichtigungen
und noch sensiblere Daten zuzugreifen. Je nach gewählter Aktivität Mittel
verzichten Hacker unter Umständen darauf, Änderungen an einem Konto
vorzunehmen und verwenden es möglicherweise zur gleichen Zeit wie der Bekannte False Positives
Besitzer. Keine

Use Cases Reaktion


Analyse und Erkennung von Betrungsversuchen Es handelt sich hauptsächlich um Brute-Force-Angriffe mit dem Ziel,
Benutzerkonten zu übernehmen. Untersuchen Sie angreifende IPs und
Kategorie Subnetze, und passen Sie die Firewall-Regeln entsprechend an, um
Kontoübernahme, Angriff mit Kennwortliste (Credential Stuffing) das Übernahmerisiko zu minimieren. Achten Sie auf Spitzen in einem
Zeitdiagramm, und untersuchen Sie Konten, die eine hohe Angriffszahl
aufweisen.

68 69
Hilfe zum Erkennen kompromittierter Administratorkonten
Auffinden anomaler

ANALYSE UND ERKENNUNG VON BETRUGSVERSUCHEN


ANALYSE UND ERKENNUNG VON BETRUGSVERSUCHEN

Verwenden Sie Weblogs, um das Verhalten von Benutzern oder IP-


Adressen aufzuzeigen, und Authentifizierungslogs, damit Sie wissen,
welche Konten tatsächlich kompromittiert wurden. Dies liefert
Transaktionen im
nützliche Informationen bei der Untersuchung hoher Fehlerraten.
Andere Kontoprotokolle können ebenfalls helfen zu verstehen, ob
Gesundheitswesen
weitere Änderungen vorgenommen wurden, z. B. E-Mail-Änderungen.
Die Daten müssen Informationen über Anmeldeversuche enthalten und PHASE 1
kennzeichnen, ob der Versuch erfolgreich oder ein Fehlschlag war. Die Datenquellen
Suchsprache ist unten dargestellt. Der Screenshot darunter zeigt die
Anwendungslogs
Ergebnisse einer Suche in Beispieldaten.

Sicherheitsherausforderung
Zuletzt wurden in den USA landesweit mehr als 400 Personen wegen
index=web-logs action=login result=failure Beteiligung am Betrug mit verschreibungspflichtigen Medikamenten
| stats count, sparkline as trend by src_ip | where angeklagt. Derartige Betrugsfälle können sich auf Vorschriften
count>5 und Anforderungen auswirken, was Anbietern die Abwicklung des
| sort - count Tagesgeschäfts und Patienten den Zugang zu benötigten Rezepten
| table _time src_ip trend count erschwert. Diese Suche findet Anomalien bei der Abrechnung von
Medikamentenverordnungen auf Bundes- und Landesebene (Hinweis: Wir
beziehen uns in diesem Beispiel auf das US-Gesundheitswesen).

Use Cases
Analyse und Erkennung von Betrungsversuchen

Kategorie
Kontoübernahme

Erforderliche Splunk-Lösungen
Splunk Enterprise, Splunk Machine Learning Toolkit (MLTK), Splunk Stream

SPL-Schwierigkeitsgrad
Mittel

Implementierung
Die Datasets können von [Link] heruntergeladen werden
(ein deutsches Equivalent hierzu ist z. B. GovData). Die Daten liegen im
CSV-Format vor und können daher leicht eingelesen werden. Sie können
die App herunterladen, um das Dashboard anzuzeigen, und einen Drilldown
zum Quell-SPL ausführen. Die App verfügt jedoch bereits über gepackte
CMS-Datasets.
70 71
Menge an Benachrichtigungen
Mittel Erkennung interner

ERKENNUNG INTERNER BEDROHUNGEN


ANALYSE UND ERKENNUNG VON BETRUGSVERSUCHEN

Bekannte False Positives Bedrohungen


Die Ergebnisse werden in Form von Anomalien und Ausreißern
angezeigt. Es gibt keine definitiven Anhaltspunkte dafür, ob
Erkennen großer Web-Uploads
ANALYSE UND ERKENNUNG VON

die angezeigten Anbieter betrügerisch handeln oder nicht. Bei


weiteren Recherchen haben wir jedoch festgestellt, dass in vielen
PHASE 1
BETRUGSVERSUCHEN

Fällen anomale Anbieter (die vor allem Opioide in großen Mengen MITRE ATT&CK-Taktiken
verschreiben) an fragwürdigen Geschäftspraktiken beteiligt waren, Exfiltration
manchmal noch Jahre nach der Veröffentlichung der Datasets.
MITRE ATT&CK-Techniken
Reaktion
Durch Klicken auf einen Anbieternamen wird das Dashboard Exfiltration über den Command-and-Control-Kanal
mit einer detaillierten Profilanalyse geöffnet. Dadurch können
Exfiltration über alternatives Protokoll
Sie Detaildaten zu den Verschreibungen untersuchen und ggf.
bestätigen, dass das Verschreibungsverhalten eines Anbieters im Datenquellen
Rahmen eines bundesweiten Vergleichs der Anbieterprofile vom
Web-Proxy NGFW
Verschreibungsverhalten vergleichbarer Anbieter abweicht.

Hilfe zum Finden anomaler Dienstleister im Gesundheitswesen


Anomalien werden in einer Karte angezeigt. Durch Klicken auf den Sicherheitsherausforderung
gelben Kreis wird eine Zusammenfassung zu einer bestimmten Datenexfiltration erfolgt heutzutage in der Regel über Standardkanäle,
Anomalie eingeblendet. Beim Klicken auf einen Anbieternamen wobei Insider Daten an Google, Dropbox, Box, kleinere File-Sharing-Sites
wird das Dashboard mit der detaillierten Profilanalyse geöffnet, das oder sogar nicht aufgeführte Drop-Sites hochladen. Da ausgehende
spezifische Daten für den betreffenden Anbieter enthält. HTTPS-Verbindungen immer gestattet sind, ist die Exfiltration bei den
meisten Unternehmen relativ einfach.

Use Cases
Sicherheits-Monitoring, Insider-Bedrohung

Kategorie
Datenexfiltration

Erforderliche Splunk-Lösungen
Splunk Enterprise
Splunk UBA
Splunk einfache Suche

73
72 73
SPL-Schwierigkeitsgrad Hilfe zum Erkennen großer Webuploads
Einfach In diesem Beispiel werden die einfache Suche (simple search) und die

INSIDER-BEDROHUNG
INSIDER-BEDROHUNG

unten dargestellte Suchsprache verwendet. Die Suche in Echtzeitdaten


Implementierung
verwendet ein Dataset aus Proxy-Protokollen und sucht nach allen Events,
Diese Suche sollte in Palo Alto Networks-Umgebungen sofort funktionieren
die größer als 35 MB sind. Der Screenshot unten zeigt die Ergebnisse einer
und lässt sich leicht anpassen, um auch auf andere Quellen für Proxy-
Suche in Beispieldaten.
Sichtbarkeit angewendet werden zu können. Dazu gehören dedizierte
Proxys sowie Tools zur Netzwerktransparenz wie Splunk Stream oder Bro. index=* sourcetype=pan:traffic OR (tag=web
Passen Sie einfach den Sourcetyp und die abzugleichenden Felder an, und tag=proxy) OR (sourcetype=opsec URL
schon sind Sie startklar. Filtering) OR sourcetype=bluecoat:proxysg* OR
sourcetype=websense* earliest=-10m
Menge an Benachrichtigungen | where bytes_out>35000000
Mittel | table _time src_ip user bytes* app uri

Bekannte False Positives


Diese Suche liefert Ergebnisse für viele völlig harmlose Vorkommnisse, wie
etwa das Hochladen von Urlaubsfotos usw. Viele Unternehmen werden
versuchen, diese Zahl durch Filter zu reduzieren, indem sie sich auf
Benutzer konzentrieren, die auf einer Watch-List stehen, entweder weil
sie Zugang zu sensiblen Daten haben (Geschäftsführung, Wissenschaftler
usw.) oder aus Gründen der Beschäftigung (Leistungsplan, Kündigung,
Vertragsbeendigung etc.). Diese Watch-Lists können mithilfe von Lookups
implementiert werden.

Reaktion
Wenn diese Benachrichtigung ausgelöst wird, hat dies in der Regel legitime
Gründe (Hochladen von Urlaubsfotos usw.). Als Reaktion darauf werden
viele Analysten überprüfen, wohin die Daten gesendet wurden, und ob
der Benutzer bereits zuvor Daten auf diese Site hochgeladen hat. Oftmals
rufen Analysten den Benutzer an, um eine Bestätigung für die Aktivität
zu erhalten, vorzugsweise im Wissen um die Stellung des Mitarbeiters im
Unternehmen. Beispielsweise, ob der Mitarbeiter an einem Leistungsplan
teilnimmt oder das Ende seines Vertrags bevorsteht. Beide Szenarien
weisen auf ein größeres Risiko der Datenexfiltration hin. Wenn Sie die
SSL-Prüfung über Ihre Firewall der nächsten Generation (NGFW) oder
DLP für diese Site aktiviert haben, können Sie manchmal die tatsächlich
übertragenen Dateien sehen und dadurch den Kontext besser beurteilen.

74 75
Erkennen der erfolgreichen SPL-Schwierigkeitsgrad
INSIDER-BEDROHUNG

INSIDER-BEDROHUNG
Einfach

Anmeldung bei einem Implementierung

Konto eines ehemaligen Wenn Sie die Anleitungen für die Datenintegration in der Splunk Security
Essentials-App befolgt haben, funktioniert diese Suche für Sie ohne

Mitarbeiters weitere Änderungen. Im Allgemeinen sollten Sie den Index angeben, in dem
Sie Windows-Sicherheitsprotokolle speichern (z. B. index=oswinsec). Wenn
Sie für die Integration dieser Daten einen anderen Mechanismus als den
PHASE 4 Splunk Universal Forwarder verwenden, überprüfen Sie den Quelltyp und
MITRE ATT&CK-Taktiken die verwendeten Felder. Der Rest ist einfach!

Rechteausweitung (Privilege Escalation) Menge an Benachrichtigungen


Gering
Zugriff mit Anmeldeinformationen
Bekannte False Positives
MITRE ATT&CK-Techniken Wenn Ihr Unternehmen Konten nicht deaktiviert oder entfernt, ist diese
Gültige Konten Kontomanipulation Suche unter Umständen nicht durchführbar. Wenn dies bei Ihnen der Fall
ist, sollten Sie erwägen, gewisse Grenzen für dieses Verhalten festzulegen,
Datenquellen indem Sie Systeme bestimmen, auf denen nach dem Beschäftigungsende
Authentifizierung Windows Security mit „akzeptablen“ Aktivitäten gerechnet werden kann, wie beispielsweise
die E-Mail-Umgebung. Richten Sie zudem eine Kontrollmaßnahme ein,
die sicherstellt, dass Kennwörter geändert werden, wenn sich der Status
Sicherheitsherausforderung eines Mitarbeiters von aktiv in inaktiv ändert. Versuchen Sie außerdem, die
Benutzer, die aus Ihrem Unternehmen ausgeschieden sind, sollten Kontennutzung nach dem Ausscheiden des Mitarbeiters einzuschränken.
sich im Allgemeinen nicht anmelden. Das könnte bedeuten, dass
Reaktion
ihre Anmeldeinformationen früher kompromittiert wurden oder
Wenn diese Benachrichtigung auftritt, muss zunächst geklärt werden, ob
sie versuchen, sich anzumelden, um unangemessene Handlungen
es sich um eine Fortsetzung des normalen Systembetriebs handelt (war
durchzuführen. In beiden Fällen sollte dies erkannt werden.
beispielsweise der Desktop-PC unter dem Schreibtisch des Mitarbeiters
Use Cases noch angemeldet oder das iPhone-Konto noch aktiv) oder um eine
Sicherheits-Monitoring, Insider-Bedrohung vorsätzliche Aktion. Außerdem fällt natürlich der Erfolg bzw. Misserfolg
des Zugriffsversuchs ins Gewicht. Zuletzt muss besonders im Fall von
Kategorie Mitarbeitern, die als Systemadministrator in weniger strukturierten
Kontokompromittierung, Insider-Bedrohung Unternehmen beschäftigt waren, unbedingt sichergestellt werden, dass
keine Services oder geplanten Aufträge unter deren Konto ausgeführt
Erforderliche Splunk-Lösungen
werden, sodass sich durch die Deaktivierung des Kontos Auswirkungen auf
Splunk Simple Search Assistant
den Betrieb ergeben könnten.

76 77
Hilfe zum Erkennen der erfolgreichen Anmeldung bei einem
Konto eines ehemaligen Mitarbeiters
INSIDER-BEDROHUNG

In diesem Beispiel werden die einfache Suche (simple search)


und die unten dargestellte Suchsprache verwendet, um in
Echtzeitdaten eine erfolgreiche Authentifizierungsaktivität bei
Konten ehemaliger Mitarbeiter zu erkennen. Unser Dataset stellt
eine Sammlung anonymisierter Windows-Authentifizierungslogs
mit erfolgreicher Anmeldung dar. Ein Lookup zeigt den
Benutzerstatus an, so dass wir nach Benutzern filtern können,
die entweder deaktiviert sind, oder bei denen die Ablaufzeit
mindestens einen Tag zurückliegt. Der Screenshot unten zeigt
die Ergebnisse einer Suche in Beispieldaten.

index=* (source=win*security
Erfahren Sie mehr.
OR sourcetype=linux_secure OR
tag=authentication) user=* user!= ””
action=success
Sind Sie bereit, mehr darüber zu erfahren, wie Sie Ihr IT-
| lookup user_account_status.csv user Sicherheitsniveau mithilfe von Splunks analysegestützter
| where _time > relative_ Sicherheit optimieren können? Erfahren Sie kostenlos, wie Sie 300
time(terminationDate, “+1d”) unterschiedliche Sicherheitsherausforderungen lösen können, indem
Sie die Splunk Security Essentials-App von Splunkbase herunterladen.
Arbeiten Sie dann mit den Sicherheitsexperten und Partnern von Splunk
daran, die Use Cases in Ihrer Umgebung zu implementieren.
Legen Sie noch heute los – Kontaktieren Sie uns.

Splunk, Splunk>, Data-to-Everything, D2E und Turn Data Into Doing sind Marken und eingetragene Marken von Splunk Inc. in den Vereinigten
Staaten und anderen Ländern. Alle anderen Marken-, Produktnamen oder Marken gehören den entsprechenden Inhabern. © 2021 Splunk Inc.
Alle Rechte vorbehalten.

2020-Splunk-SEC-Essential Guide to Security-116_Web-EB-DE

Das könnte Ihnen auch gefallen