IT-Sicherheit: Basisleitfaden
IT-Sicherheit: Basisleitfaden
IT-Sicherheit
Erste Schritte mit Splunk für
Security zur Lösung Ihrer
alltäglichen Herausforderungen
Inhalt
Einleitung.....................................................................................................................................5
Splunk im Security Operations Center (SOC)................................................................... 6
Phase 1: Datenerfassung..........................................................................................................16
Cybersicherheit? 11010110
1101100110
0101011011
1001011010
1101101011
11010110
Phase 2: Normalisierung...........................................................................................................20
Phase 3: Erweiterung..................................................................................................................22
besten verteidigen
unseres Lebens berühren und täglich neue Bedrohungen auftauchen, ist
es unerlässlich, dass Ihr Unternehmen präzise, informiert und vorbereitet
ist, wenn es um die Verteidigung Ihrer Assets und die Beseitigung von
beseitigen? die Crypto-Mining-Plage sind gute Gründe dafür, dass Ihr Unternehmen
die richtigen Daten erfassen, nutzen und verstehen muss. Darüber hinaus
ist es wichtig, dass Sie frühzeitig die richtigen Prozesse und Verfahren
Die Antwort: mit implementieren, und das häufig in Kombination mit neuen Technologien,
Methoden und Anforderungen – alles bei ständig zunehmender
Ansatz für sämtliche Wie können Sie also Ihr Unternehmen am besten verteidigen und
neue Gefahren beseitigen? Im Endeffekt benötigen Sie dazu einen
gesamten Unternehmen. ein Security Nerve Center, ein Nervenzentrum der IT-Sicherheit benötigt,
das in sechs aufeinanderfolgenden Phasen implementiert wird. Diese
sechs Phasen möchten wir Ihnen im Folgenden vorstellen.
4
Splunk im Security Operations Center (SOC) Klingt doch gut, oder?
Datengetriebene Unternehmen setzen auf das IMAA-Modell (Investigate, Schön. Aber wie das Ganze jetzt in die Praxis umsetzen fragen Sie sich?
Monitor, Analyze and Act) zum Untersuchen, Überwachen, Analysieren und
Nutzen ihrer Daten. So können sie die Sicherheit verbessern, indem sie ihre Um Ihnen den Einstieg zu erleichtern, haben wir diesen kurzen Leitfaden
Arbeitsergebnisse, Prozesse und Technologien optimieren. Dies beinhaltet zusammengestellt. Wir stellen Ihnen die wichtigsten Anwendungsfälle im
die Nutzung sämtlicher Daten aus dem Sicherheitstechnologie-Stack, IT-Sicherheitsbereich vor, mit denen sich Unternehmen konfrontiert sehen,
um Bedrohungen zu untersuchen, aufzuspüren und schnell koordinierte und zeigen Ihnen, wie die analysegestützte Plattform von Splunk Sie bei
Abwehrmaßnahmen in manueller, halbautomatisierter oder automatisierter der Lösung Ihrer eigenen Sicherheitsherausforderungen unterstützen
Form zu ergreifen. Wenn Security-Teams in ihre Sicherheitsinfrastruktur kann. Dieser Leitfaden ist in drei Abschnitte unterteilt:
investieren, stärkt dies ihr Sicherheitsökosystem und ihre Kompetenzen,
was eine Ausweitung der Sicherheitspraktiken auf neue Bereiche und den 1. Verstehen der Grundlagen. Hier finden Sie eine kurze Einführung,
proaktiven Umgang mit Cyberbedrohungen ermöglicht. sowohl in Ihre „Security Journey“ als auch zu verschiedenen Security
Use Cases, wobei jeder Use Case der entsprechenden Splunk-Lösung
Splunks Data-to-Everything Plattform und das Sicherheitsportfolio von
Splunk verbinden mehrere Bereiche der Cybersicherheit sowie andere zugeordnet wird.
Bereiche außerhalb der Cybersecurity, um die Zusammenarbeit zu fördern
2. Ihr Weg zu analysegestützter Sicherheit. In diesem Teil erläutern wir
und Best Practices für die Interaktion mit Daten zu implementieren.
die sechs Phasen auf dem Weg zur datengestützten Sicherheit und was
Sicherheitsteams können mithilfe von Splunk-Lösungen statistische, visuelle,
verhaltensbasierte und explorative Analysen vorantreiben, welche die Sie in den einzelnen Phasen wie gut beherrschen sollten.
Grundlage für Entscheidungen und Maßnahmen bilden. Davon ausgehend
3. Lösen häufiger Security-Herausforderungen mit Splunk.
ermöglicht die Plattform einen modernen Workflow: vom Erfassen
Hier führen wir Sie schrittweise durch Beispiele, wie Sie gängige
der Daten bis hin zum Auslösen von Maßnahmen zur Bewältigung von
Sicherheitsherausforderungen lösen können, die mit den folgenden
Splunk
Cyberbedrohungen Adaptive Response
und -herausforderungen.
Punkten zusammenhängen:
• SOC-Automatisierung
• Insider-Bedrohung
Internet Network Endpunkte
Sicherheit Bereit, die IT-Sicherheit Ihres Unternehmens
Identität auf ein neues Level zu heben?
und Zugriff
Dann mal los.
Abbildung 1: Splunk Enterprise Security umfasst ein gemeinsames Framework für die Interaktion
mit Daten und zum Einleiten von Aktionen. Das Adaptive Operations Framework ermöglicht IT-
Sicherheitsteams die schnelle und zuverlässige Anwendung von Änderungen auf die Umgebung.
Mit Splunk Enterprise Security können Sie auch die Abwehrreaktionen automatisieren und so die
Sicherheitsinfrastruktur für jede Domäne unter Verwendung einer Vielzahl geeigneter Aktionen auf die
Angriffe abstimmen.
6 7
Verstehen der
PHASE 6
Komplexe Erkennung
Grundlagen
Anwenden komplexer Erkennungs-
mechanismen wie Machine Learning
Cyberkriminelle ruhen nie. Das bedeutet, dass Sie ständig nach neuen PHASE 5
Security Use Cases und Sicherheitsinformationen suchen sollten, um ein
hohes Schutzniveau in Ihrer Umgebung aufrechtzuerhalten. Automatisierung und Orchestrierung
Einrichten konsistenter, wiederholbarer
Security Operations
Wir unterstützen Sie gerne.
PHASE 1
Datenerfassung
Erfassen grundlegender Sicherheitslogs und anderer Maschinendaten aus
Ihrer Umgebung
8 9
Splunks Security Suite Splunks Security Suite
Würden Sie sich auf eine Expedition begeben ohne Karte und einen
Rucksack voller Proviant und die richtige Ausrüstung? Sicher nicht. So, wie Eine flexible Plattform, die eine Reihe von Sicherheits-Use
Cases abdeckt und es Ihnen ermöglicht, Maschinendaten
keine Expedition ohne die richtige Ausrüstung erfolgreich sein kann, so aus beliebigen Quellen schnell zu überwachen und zu
Splunk Enterprise
kann auch keine Sicherheitsreise ohne die richtige Technologie erfolgreich analysieren, um Erkenntnisse zur Maßnahmenergreifung
sowie das analysegestützte Fundament zur Stärkung Ihrer
sein.
Gesamtsicherheit zu liefern. In der Cloud verfügbar.
Unternehmensumgebungen schnell zu erkennen, zu untersuchen, Von Splunk, Partnern und unserer Community entwickelte
abzuwehren und sich ihnen anzupassen. Splunk-Lösungen können von Apps zur Steigerung und Erweiterung des Potenzials der
Anwendungen
Splunk-Plattform. Ein Beispiel ist die Splunk App for Payment
einem Tier-1-Analysten für einfache Nachforschung zu einem Zeitraum, Card Industry (PCI) Compliance. In der Cloud verfügbar.
einem Schlüsselwort, einer IP-Adresse oder einem Computernamen
Untersuchen Sie neue Use Cases und stellen Sie
verwendet werden. Die gleichen Produkte ermöglichen es Tier-2 und
Sicherheitserkennungen aus Splunk Security Essentials in
Tier-3-Analysten, erweiterte Korrelationen durchzuführen, analytische Splunk Enterprise und Splunk Cloud sowie Splunk SIEM- und
Splunk Security
SOAR-Produkten bereit. Mit einer aktiven Splunk Cloud-
Modelle zu erstellen oder fortgeschrittene Forensik zu betreiben. Essentials
Lizenz wird die App jetzt vollständig unterstützt: Stärken Sie
Ihr Sicherheitsniveau und verkürzen Sie Ihre Time-to-Value
mit Splunk.
10 11
Die Security Use Cases Definition der Security Use Cases
Die nachfolgende Tabelle enthält die jeweiligen Security Use Cases, die Der folgende kurze Überblick über die Anwendungsfälle soll eine einheitliche
Ausgangsbasis schaffen.
wir der Sicherheitsreise zugeordnet haben. Nur zu: Wählen Sie Ihr eigenes
Abenteuer bzw. Ihre ganz persönliche Sicherheitsherausforderung. Dieser
Incident-Untersuchung und Forensik
Leitfaden soll Ihnen zeigen, wie die analysegestützte Splunk-Plattform
Sicherheitsrelevante IT-Ereignisse können ohne Warnung auftreten und
helfen kann, Ihre Sicherheitsherausforderungen zu lösen und Sie auf Ihrer bleiben häufig so lange unentdeckt, bis sie eine ernsthafte Bedrohung der
Reise Richtung IT-Sicherheit voranzubringen: Sicherheit einer Organisation darstellen. Bis das Sicherheitsteam ein Problem
feststellt, sind höchstwahrscheinlich schon negative Auswirkungen für Ihr
Unternehmen entstanden. Splunk bietet Sicherheitsteams eine einzelne
Splunk-Lösungen und passende Security Use Cases Informationsquelle für sämtliche, mit Zeitstempel versehene Maschinendaten
Use Case Splunk-Lösung
in einer Computerumgebung. Dies ermöglicht bessere, schnellere
Sicherheitsuntersuchungen und senkt damit die Wahrscheinlichkeit, dass
Incident- Bedrohungen über längere Zeit unentdeckt bleiben.
Splunk Enterprise, Splunk Enterprise Security, Splunk
Untersuchung und
Phantom
Forensik
Sicherheits-Monitoring
Sicherheits- Splunk Enterprise, Splunk Security Essentials App, Splunk Sicherheits-Monitoring ermöglicht es Ihnen, einen kontinuierlichen Strom von
Monitoring Enterprise Security, Splunk Phantom
Daten auf Bedrohungen und weitere potenzielle Sicherheitsprobleme nahezu
Erkennung in Echtzeit zu analysieren. Zu den Datenquellen für das Monitoring gehören
Splunk Enterprise, Splunk Security Essentials App, Splunk Netzwerk- und Endpunktsysteme – ebenso wie Cloud-Geräte sowie Systeme
komplexer
Enterprise Security, Splunk User Behavior Analytics
Bedrohungen und Anwendungen in Rechenzentren. Splunks Data-to-Everything Plattform
ermöglicht es Sicherheitsteams, Bedrohungen, die im Datenstrom dieser Quellen
SOC- Splunk Enterprise, Splunk Enterprise Security, Splunk
Automatisierung Phantom
gefunden werden können, zu erkennen und zu priorisieren.
Incident Response
Splunk Enterprise, Splunk Enterprise Security, Splunk Erkennung komplexer Bedrohungen
Phantom
Bei einer APT-Bedrohung (Advanced Persistent Threat) handelt es sich um eine
Splunk Enterprise, Splunk Security Essentials App, PCI, Splunk Gruppe verdeckter, kontinuierlicher Hacking-Prozesse, die häufig von einer oder
Compliance mehreren Personen angestoßen und koordiniert werden und eine bestimmte
Enterprise Security
Entität zum Ziel haben. APTs zielen meist aus wirtschaftlichen oder politischen
Analyse und Gründen auf privatwirtschaftliche Unternehmen und/oder Staaten ab. Splunk
Splunk Enterprise, Splunk Security Essentials App, Splunk
Erkennung von
Enterprise Security Enterprise ermöglicht es Unternehmen, Daten zu durchsuchen und zu korrelieren,
Betrugsversuchen
um komplexe Bedrohungen zu verfolgen. Splunk Enterprise Security und Splunk
Erkennung interner Splunk Enterprise, Splunk Security Essentials App, Splunk User Behavior Analytics erweitern vorhandene Fähigkeiten zur Anwendung einer
Bedrohungen User Behavior Analytics Kill-Chain-Methodik um statistische Analysen, Anomalieerkennung und Machine
Learning-Verfahren. So können unbekannte und komplexe Bedrohungen besser
aufgespürt werden.
SOC-Automatisierung
Security Operations-Teams verwenden Splunk-Software für die Orchestrierung
und Automatisierung von Veredelungs- und Reaktionsmaßnahmen sowie für das
Fallmanagement (d. h. Incidents). Sie nutzen die SOC-Automatisierungslösungen
von Splunk, um den Betrieb zu skalieren, schneller zu reagieren und Bedrohungen
und andere Sicherheitsprobleme zu beheben. Die Splunk-Lösungen unterstützen
Unternehmen außerdem bei der Operationalisierung von analysegestützten
Sicherheitspraktiken und befähigen Sicherheitsteams zur Zusammenarbeit in
erweiterten bzw. abteilungsübergreifenden Teams.
12 13
Incident Response Der Beginn Ihrer analysegestützten
Incident Response (IR) umfasst die Überwachung und Erkennung von
Sicherheitsreise
sicherheitsrelevanten Events auf IT-Systemen und die Ausführung von
Um effektiv zu sein, muss sich ein Cybersicherheitsprogramm ständig
Reaktionsplänen auf diese Events. IR-Teams werden auch als Blue Teams
weiterentwickeln. Das Problem ist, dass viele Organisationen kein klares
bzw. blaue Teams bezeichnet. Blaue Teams verteidigen die Infrastruktur
Verständnis davon haben, wo sie stehen und wie sie sich verbessern können.
einer Organisation, wenn Bedrohungen erkannt werden, während rote Teams
Wenn Sie wissen, wo Sie sich auf Ihrer Reise befinden, können Sie Ihre Zeit und
(Red Teams) versuchen, Schwachstellen in der bestehenden Konfiguration
Ihre Ressourcen effektiver einsetzen. Und mit einer Vorstellung von dem, was
derselben Systeme zu entdecken. Splunk bietet eine Vielzahl von IR-Funktionen
kommen wird, lässt sich Erfolg in späteren Phasen besser planen.
im Sicherheitsportfolio, abhängig von den von Ihnen gewählten Angeboten.
Jedes bietet Mechanismen zur Durchführung von Untersuchungen für erkannte Hier ist eine Aufstellung der sechs Phasen Ihrer Reise. Dabei werden Daten
Events. Splunk-Lösungen können darüber hinaus Funktionen enthalten, um genutzt, um Angriffen immer einen Schritt voraus zu sein. Für jede Phase sehen
Tier-1-Analysten mittels standardisierter Response-Verfahren anzuleiten. wir uns folgende Punkte genauer an:
• Relevanz für bestimmte Security Use Cases
Compliance
• Datenquellen
In fast allen Umgebungen gibt es gesetzliche Anforderungen in der einen oder
anderen Form, besonders im Zusammenhang mit DSGVO, HIPAA, PCI, SOX und • Meilensteine
sogar allgemeinen Richtlinien, die nicht als echte Compliance-Anforderungen • Herausforderungen
gelten, wie die 20 kritischen Sicherheitskontrollen. Es gibt viele verschiedene
Wege, Compliance-Herausforderungen mithilfe von Splunk zu meistern. So
kann die Plattform beispielsweise Compliance automatisch zu belegen oder
zur Erstellung von Korrelationsregeln und Berichten eingesetzt werden, die
Bedrohungen für sensible Daten oder Mitarbeiter in Schlüsselpositionen
aufzeigen.
14 15
Phase 1: Datenerfassung
Erfassen Sie grundlegende Sicherheitslogs und
andere Maschinendaten aus Ihrer Umgebung.
Phase 1: Datenerfassung
Security Use Case Relevanz Beschreibung
Incident-Untersuchung & Forensik
Phase 1 konzentriert sich auf den Erwerb des Rohmaterials, das für ein
tieferes Verständnis der zu verteidigenden Umgebung erforderlich ist.
Sicherheits-Monitoring
Datenquellen
In dieser Phase ist es Best Practice, vier wesentliche Kategorien von
Erkennung komplexer Bedrohungen Sicherheitsdaten zu erfassen:
16 17
2. Endpunkt (host-basiert). Endpunkt-Logs ergänzen die Mögliche Datenquellen sind:
Netzwerksichtbarkeit, um Einblicke in böswillige Aktivitäten zu
• Firewall-Datenverkehrsfilter der nächsten Generation (Next-
erhalten. Hierzu gehören beispielsweise die Ausführung von
Generation Firewall, NGFW)
Phase 1: Datenerfassung
Phase 1: Datenerfassung
Schadsoftware, die Durchführung unbefugter Aktivitäten durch
oder Proxy Logs von Anbietern wie:
einen Insider oder die Präsenz eines Angreifers in Ihrem Netzwerk.
• Palo Alto Networks
Es ist wichtig, diese Daten von Servern, Workstations und aus
sämtlichen Betriebssystemen zu erfassen. • Cisco
• Checkpoint
Mögliche Datenquellen sind:
• Fortinet
• Windows-Ereignisprotokolle
• Bluecoat
• Linux-Systemprotokolle
• Websense
• Linux Auditd-Logs
• MacOS-Systemprotokolle Meilensteine
Nach der erfolgreichen Integration von Daten aus diesen vier
3. Authentifizierung. Aus Authentifizierungsprotokollen können
Kategorien sollten Sie die folgenden Meilensteine erreicht haben:
Sie ersehen, wann und von wo aus Benutzer auf Systeme und
• Kritische Aktivitätsprotokolle wurden auf ein separaten System
Anwendungen zugreifen. Da bei den meisten erfolgreichen
verschoben, auf dem sie nur schwer von Angreifern manipuliert
Angriffen schließlich gültige Anmeldeinformationen verwendet
werden können
werden, sind diese Daten kritisch, um den Unterschied zwischen
einer gültigen Anmeldung und einer Account-Übernahme zu • Daten aus den vier Kategorien sind verfügbar,
erkennen. um grundlegende Untersuchungen auszuführen.
18 19
Phase 2: Normalisierung
11010110
1101100110
0101011011
1001011010
1101101011
11010110
Wenden Sie eine standardmäßige • mit der Implementierung eines SOC (Security Operations Center)
1101101011
1001011010
0101011011
1101100110
Sicherheitstaxonomie an und fügen
11010110
11010110
zum Verfolgen von Systemen und Benutzern in Ihrem Netzwerk zu
beginnen
Sie Asset- und Identitätsdaten hinzu.
Phase 2: Normalisierung
• die Fähigkeiten Ihres Sicherheitsteams zu skalieren.
Security Use Case Relevanz Selbst wenn Sie nicht vorhaben, ein formelles SOC einzurichten,
werden Ihnen normalisierte Daten dabei helfen:
Incident-Untersuchung & Forensik
• die quellübergreifende Korrelation zu erleichtern
• Untersuchungen zu optimieren
Sicherheits-Monitoring
• die Effektivität von Analysten zu verbessern.
Herausforderungen
Beschreibung Zwar verfügen Sie über grundlegende Daten, die auch durchsuchbar
In Phase 2 stellen Sie sicher, dass Ihre Daten mit einer standardmäßigen sind, Ihnen fehlen aber die Erkenntnisse oder das Verständnis, die
Sicherheitstaxonomie konform sind. Das bedeutet, dass Felder für gängige Sie für tiefere Sicherheitsermittlungen und Endpunkttransparenz
Namen haben, unabhängig davon, von welchem Gerät das Event erstellt
wurde. Diese kritische Investition in die Normalisierung der Daten
ermöglicht Ihnen:
20 21
Phase 3: Erweiterung
Erfassen Sie weitere, zuverlässige Datenquellen Datenquellen
wie Endpunktaktivitäts- und Netzwerkmetadaten Zu den Datenquellen in dieser Phase gehören:
zur Unterstützung der Erkennung komplexer 1. Netzwerk. Die meisten Bedrohungsjäger und Threat Intelligence-
Phase 3: Erweiterung
Bedrohungen. Analysten werden Ihnen sagen, dass sie, wenn sie sich für nur eine
einzige Datenquelle zur Analyse entscheiden müssten, DNS wählen
würden.
Security Use Case Relevanz Mögliche Datenquellen sind:
Compliance • Osquery
• Carbon Black Defense
22 23
Phase 4: Veredelung
Reichern Sie Sicherheitsdaten mit Informations- Datenquellen
quellen an, um ein besseres Verständnis von Mögliche Datenquellen sind:
Phase 4: Veredelung
• Open Source-Feeds mit Bedrohungsinformationen
• Kommerzielle Feeds mit Bedrohungsinformationen
Security Use Case Relevanz
Meilensteine
Incident-Untersuchung & Forensik
Durch die Veredelung der Daten mit Informationen, die
Kontext bereitstellen, können IT-Sicherheitsteams:
Sicherheits-Monitoring • Die Dringlichkeit einer Benachrichtigung auf Grundlage
der Kritikalität eines Assets einschätzen
Erkennung komplexer Bedrohungen • Benachrichtigungen ergänzen, durch Abgleich mit
Feeds mit Bedrohungsinformationen, Pivots zu anderen
Systemen und Einleitung weiterer Aktivitäten zur
SOC-Automatisierung
Kontexterfassung.
Herausforderungen
Incident Response
Sie verfügen über umfangreiche Erkennungsmöglichkeiten,
doch Ihr Team arbeitet ad-hoc oder versagt dabei, den
Compliance Kontext des Gefundenen zu berücksichtigen, indem es
die vorliegenden Daten mit Informationen von außerhalb
des Unternehmens korreliert. Außerdem werden Anfragen
Analyse und Erkennung von Betrugsversuchen
nicht nachverfolgt, die Leistung wird nicht gemessen, die
Zusammenarbeit ist ad-hoc organisiert und gewonnene
Insider-Bedrohungen Erkenntnisse werden nicht gespeichert und für die Zukunft
genutzt.
Beschreibung
24 25
Phase 5: Automatisierung und Orchestrierung
Richten Sie konsistente, wiederholbare kontinuierlich automatisch einzustufen und zu priorisieren, so dass
Security Operations ein. sich ihre Mitarbeiter auf die kritischsten und wichtigsten Probleme
konzentrieren können. Erfahrene Unternehmen erlangen auch eine
Datenquellen
Sicherheits-Monitoring Zu den Datenquellen in dieser Phase gehören Events, die von
Datenplattformen wie Splunk Enterprise generiert werden.
Korrelationssuchen, relevante Events und andere präzisierte Events
Erkennung komplexer Bedrohungen
werden für weitere Maßnahmen von einem Automatisierungs- und
Orchestrierungssystem aufgenommen.
SOC-Automatisierung
Meilensteine
Die Meilensteine in Phase 5 umfassen den Erwerb folgender
Incident Response Fähigkeiten:
Herausforderungen
IT-Sicherheitsteams arbeiten normalerweise hart an vorderster Front
Beschreibung und identifizieren, analysieren und entschärfen Bedrohungen wann
und wo immer möglich. Doch trotz ihrer Bemühungen wächst der
Die Nutzung einer SOAR-Lösung (Security Orchestration, Automation and Rückstau von Sicherheits-Incidents mit der Zeit, die für aufwendige
Response) ermöglicht es Unternehmen, Gefahren auf verschiedene Weise Untersuchungen und bereits bekannte Bedrohungen aufgewendet
sehr effektiv zu reduzieren. Einige der Hauptvorteile beim Implementieren wird, weiter an. (Tatsächlich gibt es einfach nicht genügend geschulte
von Automatisierung und Orchestrierung sind die Möglichkeit, Ihre Fachkräfte, um die Menge der Incidents zu analysieren, die in den
Gefahrenabwehr durch die Integration vorhandener Sicherheitstools meisten Unternehmen anfallen.)
und Quellen von Bedrohungsinformationen zu stärken, die Reaktion
auf Sicherheitsevents zu beschleunigen, den Untersuchungsvorgang
zu vereinfachen und den Schaden durch Angriffe zu minimieren.
Erfahrene Unternehmen sind in der Lage, eingehende Warnmeldungen
26 27
Phase 6: Komplexe Erkennung
Wenden Sie komplexe Erkennungsmechanismen, Datenquellen
einschließlich Machine Learning an. Die Jagd auf Gegner erfordert eine detailliertere Datenerfassung
an Ihren Endpunkten. Umfangreiche Endpunkt-Aktivitäten, die die
Herausforderungen
Analyse und Erkennung von Betrugsversuchen An diesem Punkt besteht die Herausforderung darin, Ihre
Sicherheitsorganisation ständig weiter zu verbessern und neue
Kompetenzen zu erwerben. Ihr Team wird wahrscheinlich auch
Insider-Bedrohungen
neue Recherchen durchführen müssen. Aber indem Sie dem Weg
zur Sicherheit immer weiter folgen und ihre Fertigkeiten beständig
ausbauen, haben Sie die Nase vorn. Sie werden zwar immer Angriffen
ausgesetzt sein, haben sich aber in die beste Position gebracht,
Beschreibung
um viele häufige und weniger häufige Bedrohungen für moderne
Durch die Nutzung von Machine Learning, Data Science und Unternehmen zu erkennen und zu verhindern.
komplexen Statistiken für die Analyse von Benutzern, Endgeräten
und Anwendungen in Ihrer Umgebung sichern Sie sich eine reelle
Chance, Gegner, unbekannte Bedrohungen und Insider Threats
zu erkennen – selbst wenn sie nur feine Spuren ihrer Aktivitäten
hinterlassen.
28 29
Lösen häufiger
Herausforderungen an die
Sicherheit mit der Splunk
Security Operations Suite
Die Reise zur Sicherheit kann ein ziemlich holpriger Weg sein. Wäre es • SOC-Automatisierung
nicht großartig, wenn Sie ein Handbuch mit den Herausforderungen hätten,
– Automatisierung von Untersuchungen auf Malware
denen Sie begegnen könnten, damit Sie, wenn sie auftreten, die Werkzeuge
– Automatisierung von Phishing-Untersuchungen
haben, um mit der Situation umzugehen und auf Kurs zu bleiben?
• Incident Response
Keine Sorge! Wir haben an alles gedacht.
– Erkennen von Webdatenexfiltrations-DLP-Benachrichtigungen
für Benutzer
Hier stellen wir Ihnen einige Beispiele zur Verfügung, die Sie bei der Lösung
von 16 häufigen Sicherheitsproblemen unterstützen (mehr dazu finden Sie – Identifizieren von einfacher dynamischer DNS-Erkennung
in der Splunk Security Essentials App oder der Splunk Security Online • Compliance
Demo). Zu jedem Beispiel wird die jeweilige Herausforderung erklärt und
– Erkennen neuer lokaler Administratorkonten
Auskunft über Datenquellen, Use Cases, Splunk-Lösungen, die Schwierigkeit
– Erkennen von Benutzern, die regelwidrig bei Systemen angemeldet
der Programmierung, die Implementierung, den Umfang an Benachrichtigungen,
sind, die Complianceregeln unterliegen
bekannte Fehlalarme und die beste Reaktion gegeben.
• Analyse und Erkennung von Betrungsversuchen
Zu diesen Beispielen gehören: – Erkennen beschädigter Benutzerkonten
– Erkennen von Seitwärtsbewegung (Lateral Movement, d.h. ein Ausbreiten • Erkennung interner Bedrohungen
im internen Netz) mit WMI – Erkennung großer Webuploads
– Identifizierung mehrfacher nicht autorisierter Zugriffsversuche – Erkennung der erfolgreichen Anmeldung mit dem Konto eines
• Sicherheits-Monitoring ehemaligen Mitarbeiters
30 31
Incident-Untersuchung
PHASE 3
32 33
Hilfe zum Erkennen von Seitwärtsbewegung (Lateral Movement) mit WMI
Identifizierung mehrfacher
Datenquellen
Authentifizierung Windows Security
Sicherheitsherausforderung
Die meisten Anmeldefehler sind auf falsche Kennwörter
zurückzuführen. Allerdings können mehrere Anmeldefehler bei
sensiblen Systemen, für die die Benutzer einfach nicht autorisiert
sind, auf böswillige Absicht hinweisen. In den meisten Unternehmen
kommt es selten vor, dass ein Benutzer eine Nachricht zu fehlender
Autorisierung erhält, abgesehen von Szenarien mit geringem Risiko
wie Proxy-Logs. Wenn dies bei Aktivitäten mit höherem Risiko auftritt,
z. B. bei Systemanmeldungen, Dateifreigabezugriff usw., und wenn
es dauerhaft für einen Benutzer auftritt, ist dies normalerweise ein
Grund zur Untersuchung.
Use Case
Insider-Bedrohung
Kategorie
Insider-Bedrohung
34 35
Erforderliche Splunk-Lösungen Hilfe zur Identifizierung mehrfacher nicht autorisierter
Reaktion
Wenn diese Benachrichtigung ausgelöst wird:
36 37
Sicherheits-Monitoring
SICHERHEITS-MONITORING
Implementierung
Die Suche nach öffentlichen S3-Buckets wird durch normalisierte
Erkennen öffentlicher S3-Buckets in AWS Daten erleichtert, die dem Common Information Model zugeordnet
werden. Das Splunk Add-On für Amazon Web Services ermöglicht
Transparenz für verschiedene AWS-Servicekomponenten,
PHASE 3 einschließlich Events des CloudTrail-Service und von S3-Buckets.
Unter der Voraussetzung, dass Sie das AWS Add-On für Splunk
Datenquellen
verwenden, um diese Logs einzulesen, sollte diese Suche automatisch
Audit-Trail AWS und ohne Probleme funktionieren. Stellen Sie bei der Implementierung
sicher, dass Sie der Best Practice zur Spezifizierung des Index für Ihre
Daten folgen.
Sicherheitsherausforderung
Es passiert immer wieder: Benutzer hosten Dateien zwecks schneller Menge an Benachrichtigungen
Übertragung in einem AWS S3-Bucket, vergessen aber, sie wieder herunter Sehr gering
zu nehmen, oder verwenden S3-Buckets für die Sicherung vertraulicher
Daten, machen aber versehentlich Fehler bei den Berechtigungen. Da Bekannte False Positives
falsch konfigurierte öffentliche S3-Buckets vertrauliche Daten ohne Not Es gibt zwei Arten unerwünschter Benachrichtigungen, die bei dieser
der Gefahr aussetzen offengelegt zu werden und einen häufigen Typ von Suche vorkommen. Sie treten in folgenden Fällen auf:
Sicherheitsverletzung darstellen, ist es wichtig, zu erkennen, wenn neue 1. Absichtliches Erstellen eines öffentlichen Buckets. Es kann sinnvoll
oder vorhandene S3-Buckets als öffentlich festgelegt werden. sein, eine Whitelist mit Marketingmitarbeitern zu erstellen, die
dies regelmäßig tun, oder eine Richtlinie für die Erstellung eines
Use Cases
öffentlichen Buckets zu definieren, damit Sie absichtlich erstellte
Sicherheits-Monitoring
öffentliche Buckets bei der Suche ausschließen können.
Erkennung komplexer Bedrohungen
2. Erstellen eines Buckets, der augenblicklich öffentlich ist, dann aber
Kategorie in den privaten Modus wechselt
Datenexfiltration, SaaS
Reaktion
Erforderliche Splunk-Lösungen Wenn diese Suche ausgelöst wird, sollten Sie Ihren Incident
Splunk Security Essentials Response-Prozess einleiten und die von diesem Prozess ausgeführten
Splunk Add-On for Amazon Web Services Aktionen untersuchen.
Splunk Simple Search Assistant Hilfe zum Erkennen von Seitwärtsbewegung (Lateral Movement)
mit WMI
SPL-Schwierigkeitsgrad
Zum Erkennen von Seitwärtsbewegung mit WMI laden wir zunächst
Mittel
38 39
unsere Sysmon-EDR-Daten. Andere Logs, welche Prozessstarts mit eventName=PutBucketAcl
SICHERHEITS-MONITORING
vollständigem Kommandozeilenparametern beinhaten, genügen ebenfalls. | spath output=userIdentityArn
Wir suchen nach allen Instanzen der Windows Management Instrumentation path=[Link]
Befehlszeile (WMIC), die gestartet werden (EventCode 1 zeigt einen | spath output=bucketName
Prozessstart an), und filtern, path=”[Link]”
um sicherzustellen, dass unsere verdächtigen Felder sich in der
| spath output=aclControlList
CommandLine-Zeichenfolge befinden. path=”[Link].
AccessControlList”
Reaktion
| spath input=aclControlList output=grantee
Wenn eine Benachrichtigung wegen eines öffentlichen S3-Buckets ausgelöst
path=Grant{} | mvexpand grantee
wird, sollten drei Fragen gestellt werden:
| spath input=grantee
1. Ist der S3-Bucket immer noch öffentlich?
| search “[Link]”=*AllUsers
2. Sind die Dateien öffentlich?
| table _time, Permission, [Link],
3. Was befindet sich in dem Bucket? bucketName, userIdentityArn | sort - _time
Die erste Frage lässt sich leicht beantworten: Sie suchen einfach in Ihren
Logs nach dem Bucket-Namen und "PutBucketACL". Daraufhin können Sie
alle nachfolgenden Änderungen an den ACLs sehen. Die Beantwortung der
zweiten und dritten Frage ist etwas kniffliger und erfordert die Aktivierung
der Serverzugriffsprotokollierung für den S3-Bucket (nicht standardmäßig
aktiviert, außerdem ziemlich unpraktisch und daher kein Allheilmittel).
Falls Sie die AWS-Umgebung für Ihr Unternehmen nutzen, sollten Sie die
Analyse aller offenen S3-Buckets priorisieren. Sie sollten sogar eventuell
versuchen, die Behebung dieser Berechtigungslücken mittels AWS-
Funktionen zu automatisieren.
40 41
Auffinden von Implementierung
Für das Aufspüren von Hosts mit mehreren Infektionen ist das Sammeln
Mehrfachinfektionen auf Hosts der Logs einer Virenschutzlösung erforderlich. Wenn beispielsweise
Symantec-Logs verfügbar sind, sollte diese Suche komfortabel
funktionieren. Wenn Sie ein anderes Virenschutzprodukt verwenden,
SICHERHEITS-MONITORING
können Sie die Feldnamen und Quelltypen dieses Produkts leicht an die
PHASE 1
Suchkriterien anpassen – insbesondere, wenn Sie ein Splunk-Add-On
MITRE ATT&CK-Taktiken verwenden, das sie auf das Common Information Model abbildet (suchen
Sie auf Splunkbase).
Erstzugriff (Initial Access) Ausführung
Menge an Benachrichtigungen
MITRE ATT&CK-Techniken Gering
Beiläufige Kompromittierung (Drive-by Compromise)
Bekannte False Positives
Anlage mit Malware (Spearphishing Attachment) Keine bekannten False Positives.
Reaktion
Link zu Malware (Spearphishing Link) Ausführung durch Benutzer
Wenn mehrere Infektionen auf demselben Host auftreten, sollte Ihr
Datenquellen Reaktionsplan der gleiche wie für jedes Malware-Event sein, nur
entsprechend dringlicher.
Virenschutz Malwareschutz
Hilfe zum Auffinden von Mehrfachinfektionen auf Hosts
Sicherheitsherausforderung Um Hosts mithilfe von Echtzeitdaten zu finden, für die in einem kurzen
Viren kommen vor, aber mehrere Viren, die gleichzeitig auf einem einzelnen Host Zeitraum mehrere Infektionen protokolliert wurden, wird in unserem
auftreten, sind ein größeres Problem. Derartige Vorgänge können ein Hinweis auf Beispiel die einfache Suche mit der unten dargestellten Suchsprache
sowohl ein Exploit Kit sein, das verschiedene Verfahren ausprobiert, von denen genutzt. Zunächst importieren wir unser Basis-Dataset, Symantec
einige erfolgreich sein können, als auch auf einen Host mit mehreren voneinander Endpoint Protection Risks, für die letzten 24 Stunden. Es gibt zwar
unabhängigen Viren. Herkömmliche Anti-Malware-Produkte können bei der Erkennung verschiedene Ansätze, Events zu gruppieren ("stats" ist der schnellste), wir
bekannter Malware effektiv sein, bei neuen oder sich gerade entwickelnden Malware- verwenden aber "transaction", weil es der einfachste Ansatz ist. Dadurch
Typen können sie aber versagen. Da Malware-Varianten eine Hintertür zu internen können wir alle Events nach "Computer_Name" gruppieren. Schließlich
Systemen bieten, langfristige Persistenz ermöglichen oder Daten ausfiltern können, können wir danach filtern, ob es mindestens drei Events gibt, die sich
sollten Sie die Untersuchung von mit Malware infizierten Hosts sofort priorisieren, um zumindest über einige Minuten erstreckten. Der Screenshot unten zeigt
zu ermitteln, was möglicherweise außerdem unentdeckt geblieben ist. die Ergebnisse einer Suche in Beispieldaten.
Erforderliche Splunk-Lösungen
Splunk Security Essentials
Splunk Common Information Model-Add-On
Splunk Simple Search Assistant
SPL-Schwierigkeitsgrad
Einfach
42 43
Erkennung komplexer Use Case
Erkennung komplexer Bedrohungen
Bedrohungen Kategorie
Erkennen von Verbindungen zu neuen Domänen Command & Control, Datenexfiltration
Im nächsten Schritt verwenden wir URL Toolbox, um die Domäne aus der
URL zu extrahieren. Schließlich schließen wir IP-Adressen mithilfe des
Regex-Filterbefehls aus der Suche aus. Zwar ist dies ein optionaler Schritt,
46 47
Finden von E-Mails mit SPL-Schwierigkeitsgrad
Doppelgänger-Domänen Implementierung
Die Implementierung dieser Suche ist in der Regel ziemlich einfach.
PHASE 4 Wenn Sie CIM-konforme Daten integriert haben, sollte diese Suche
ohne weitere Konfiguration funktionieren. Es ist jedoch immer besser,
MITRE ATT&CK-Taktiken den Index und Quelltyp Ihrer E-Mail-Daten anzugeben – besonders
Erstzugriff (Initial Access) dann, wenn Sie mehrere Quellen für E-Mail-Logs haben, wie z. B. eine
Mail-Sicherheitsanwendung am Umkreisnetzwerk und eine Exchange-
MITRE ATT&CK-Techniken Umgebung im Kern. Es sollte problemlos funktionieren, wenn Sie die URL
Link zu Malware (Spearphishing Link) Toolbox installiert haben und die richtigen Felder für index, sourcetype
und src_user verwenden.
Datenquellen
Menge an Benachrichtigungen
E-Mail
Sehr gering
48 49
Reaktion detected!=”[Link]” AND domain_
index=* sourcetype=cisco:esa* OR
sourcetype=ms:o365:*:messagetrace OR
sourcetype=MSExchange*:MessageTracking OR tag=email
src_user=*
| stats count by src_user
| rex field=src_user “\@(?.*)”
| stats sum(count) as count by domain_detected
| eval domain_detected=mvfilter(domain_
SOC-Automatisierung Implementierung
Lesen Sie Malware-Events aus Ihrer Datenquelle in Ihre SOAR-
Plattform ein. Führen Sie Untersuchungsaktionen durch, wie etwa
Automatisierung von Untersuchungen auf Malware
SOC-AUTOMATISIERUNG
SOC-AUTOMATISIERUNG
das Abrufen von Reputationsinformationen zu in Frage kommenden
IPs, URLs und Dateien, um schneller Entscheidungen treffen zu
PHASE 5
können. Diese Aktionen zur Kontextsammlung sind hervorragende
Datenquellen Kandidaten für eine Automatisierung. Führen Sie abhängig von Ihren
Entscheidungen Eindämmungs- und/oder Lösungsschritte aus,
Authentifizierung Windows Security
entweder manuell oder mit Hilfe von Automation Playbooks.
Menge an Benachrichtigungen
Sicherheitsherausforderung
Sehr gering
Wenn die gleiche Malware auf mehreren Systemen auftritt, befinden Sie
sich möglicherweise kurz vor einem größeren Sicherheits-Incident (dies Bekannte False Positives
ist häufig bei Würmern, Ransomware und breit angelegten Phishing- Nicht zutreffend
Kampagnen zu beobachten). Das Untersuchen von und Reagieren auf
Malware-Benachrichtigungen kann jeweils 30 Minuten oder länger Reaktion
dauern. Durch die Automatisierung dieser Untersuchung und Reaktion Das Playbook untersucht Malware-Infektionen am Endpunkt und
liefert Splunk Phantom die Bestätigung, dass der Prozess bösartig ist, und beseitigt sie. Indem Sie diese Reaktionen automatisieren, gewinnen
ergreift sofort Maßnahmen, um den Hash an den infizierten Endpunkten zu Sie Zeit, da Sie sich nicht mehr selbst darum kümmern müssen. Es
blockieren. werden außerdem mehr Sofortmaßnahmen ergriffen, um infizierte
Endpunkte zu blockieren. Sie beginnen, die Ermittlungen und
Use Cases Entdeckungen im Zusammenhang mit Use Cases zu automatisieren,
Sicherheits-Monitoring wie etwa beim Verbergen von Dateien und Verzeichnissen, der
Erkennung komplexer Bedrohungen Erstellung von Shim-Datenbankdateien, dem Ausführen einer
SOC-Automatisierung Datei mit mehreren Dateierweiterungen, Prozessen mit nur einem
Buchstaben an einem Endpunkt und mehr.
Kategorie
Endpunkt-Kompromittierung, Seitwärtsbewegung (Lateral Movement)
Erforderliche Splunk-Lösungen
Splunk Phantom
SPL-Schwierigkeitsgrad
Nicht zutreffend
52 53
Hilfe zur Kontextveredelung von Benachrichtigungen Implementierung
Automatisieren von
Nehmen Sie verdächtige E-Mails in die SOAR-Plattform auf.
Führen Sie Ermittlungsaktionen durch, wie etwa das Abrufen von
SOC-AUTOMATISIERUNG
Phishing-Untersuchungen Reputationsinformationen zu in Frage kommenden IPs, URLs , und
Dateien, um schneller Entscheidungen treffen zu können. Diese
und -Reaktionen Aktionen zur Kontextsammlung eignen sich hervorragend für eine
Automatisierung. Ergreifen Sie ausgehend von Ihren Entscheidungen
Maßnahmen, um mithilfe eines Automation Playbooks alle Kopien der
PHASE 5 Phishing-E-Mail aus Ihrem Mailsystem zu löschen.
Datenquellen
Menge an Benachrichtigungen
Audit-Trail AWS Sehr gering
Kategorie
Phishing, gegnerische Taktiken, Kontenkompromittierung
Erforderliche Splunk-Lösungen
Splunk Phantom
SPL-Schwierigkeitsgrad
Nicht zutreffend
54 55
Incident Response Implementierung
Die Implementierung dieser Regel ist einfach – die einzige
Voraussetzung ist die Fähigkeit zur Erfassung, welche DLP-
Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen
INCIDENT RESPONSE
Benachrichtigungen Datenexfiltration darstellen. Diese Nomenklatur
für Benutzer
oder Konfiguration kann von einer Organisation zur anderen stark
variieren, hier ist also Koordination mit Ihrem DLP-Team erforderlich.
PHASE 3
Davon abgesehen wird die Suche funktionieren, sofern Sie über ein
MITRE ATT&CK-Taktiken definiertes Benutzerfeld und ein Signaturfeld verfügen.
Exfiltration
Menge an Benachrichtigungen
MITRE ATT&CK-Techniken Hoch
56 57
Hilfe zum Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen
für Benutzer Identifizieren von
In diesem Beispiel wird der Assistent für die einfache Suche (Simple
einfacher dynamischer
INCIDENT RESPONSE
Search Assistant) verwendet. Unser Dataset ist ein Basis-Dataset aus
DLP-Events. Im Rahmen dieser Analyse filtern wir nach Datenexfiltrations-
Benachrichtigungen. Der Screenshot unten zeigt die Ergebnisse einer
DNS-Erkennung
Suche in Beispieldaten.
PHASE 1
index=* tag=dlp tag=incident
MITRE ATT&CK-Taktiken
| stats earliest(_time) as earliest latest(_time)
as latest by user, signature Command & Control Adversary OPSEC
| where earliest >= relative_time(now(), “-1d@d”)
Aufbau und Wartung von Infrastruktur
MITRE ATT&CK-Techniken
Dynamische DNS Standard-Anwendungsschichtprotokoll
Datenquellen
Sicherheitsherausforderung
Angreifer wünschen sich Flexibilität in ihren Befehls- und
Steuerungsfähigkeiten, und dynamische DNS kann diese Flexibilität
bieten. Es gibt zwar legitime Nutzungen von dynamischer DNS (viele
IT-Fachleute nutzen sie für den Zugriff auf Heimnetzwerke), aber die
Gefahren durch mangelnde Überwachung davon können erheblich
sein. Glücklicherweise ist es mithilfe von Splunk und einer von
Malware Domains bereitgestellten Liste einfach, dynamische DNS in
Ihrer Umgebung zu finden.
Use Cases
Sicherheits-Monitoring, Erkennung komplexer Bedrohungen
Kategorie
Command & Control
58 59
Erforderliche Splunk-Lösungen 3. Wenn es sich um einen kritischen Host handelt, sollten Sie
Simple Search Assistant Endpoint-Logging über Microsoft Sysmon oder andere Endpunkt-
URL Toolbox Reaktionsmechanismen in Betracht ziehen, um den Prozess zu
INCIDENT RESPONSE
identifizieren, der diese Verbindungen herstellt.
SPL-Schwierigkeitsgrad
Einfach Hilfe zur Identifizierung einfacher dynamischer DNS-Erkennung
In diesem Beispiel werden die einfache Suche (simple search) und
Implementierung die unten dargestellte Suchsprache verwendet, um ausgehende
Der erste Schritt bei der Implementierung dieser Erkennung besteht Kommunikation an Server mit dynamischer DNS mithilfe von
im Abrufen einer Liste mit dyndns-Anbietern. Nach dem Herunterladen Echtzeitdaten zu erkennen. Zuerst bringen wir unser Dataset
müssen Sie die Liste so formatieren, dass sie mit dem Splunk- aus Proxylogs ein. Zum Aufspüren von Anbietern dynamischer
Nachschlageformat übereinstimmt. Sobald Ihnen diese Datei zur DNS trennen wir mithilfe von URL Toolbox Unterdomänen von
Verfügung steht, sollte der Rest reibungslos ablaufen. der registrierten Domäne. Im nächsten Schritt können wir unsere
Nachschlagefunktion (lookup) für ddns-Domänen verwenden.
Menge an Benachrichtigungen
Dadurch wird für alle Treffer ein Feld mit dem Namen "inlist" und
Mittel
dem Wert "true" hinzugefügt. Schließlich können wir nach den
Bekannte False Positives übereinstimmenden Einträgen suchen. Der Screenshot unten zeigt die
Es ist zwar selten, aber es kommt vor, dass in der Produktion genutzte Ergebnisse einer Suche in Beispieldaten.
Services dynamische DNS verwenden. Diese werden ein gewisses
index=* sourcetype=pan:threat OR (tag=web
Grundrauschen an False Positives verursachen – allerdings sollte es sich tag=proxy) earliest=-20m@m earliest=-5m@m
hier nie um geschäftskritische Services handeln. Das häufigste Szenario
| eval list=”mozilla” | `ut_parse_
für dynamische DNS bilden Benutzer, die ihre Hunde zu Hause über eine
extended(url,list)`
Webcam beaufsichtigen – oder ähnliche Vorkommnisse. Ob Sie dieses
| lookup dynamic_dns_lookup domain as ut_domain
Benutzerverhalten erlauben – und entsprechend ausblenden – oder es
OUTPUT inlist
untersagen, ist letztlich eine Frage Ihrer Firmen-Policy.
| search inlist=true
Reaktion | table _time ut_domain inlist bytes* uri
Wenn diese Benachrichtigung ausgelöst wird, sehen Sie sich die
normalerweise zulässigen Szenarien an, insbesondere die Fälle von
Benutzern, die auf ihr Heimnetzwerk zugreifen. Wenn dies nicht der Fall
zu sein scheint:
1. Ziehen Sie Daten von Splunk Stream oder von Ihrer Paketerfassung
zu Rate, um zu bestimmen, welche Art von Daten gesendet wurden
2. Überprüfen Sie den DNS-Namen und die IP-Adresse in Open-Source-
Informationen, um nachzuprüfen, ob es etwas Auffälliges gibt
(allerdings ist das für dieses Szenario oftmals schwierig).
60 61
Compliance Implementierung
COMPLIANCE
Stellen Sie zunächst sicher, dass Sie Windows-Sicherheitsprotokolle
empfangen und die Kontoänderungsüberwachung implementiert
Erkennen von neuen Exfiltrations-DLP-Benachrichtigungen
ist. Hilfe dazu finden Sie in der Dokumentation zu Datenquellen von
für Benutzer
Windows Security.
Umgehung von Abwehrmaßnahmen Persistenz EventCode=4732” suchen können, um Events zur Kontoerstellung
oder Kontoänderung anzuzeigen. Stellen Sie abschließend sicher,
MITRE ATT&CK-Techniken dass Ihr lokaler Admin-Gruppenname "Administrators" lautet, damit
Gültige Konten Konto erstellen Sie nach Änderungen bei der richtigen Gruppenzugehörigkeit suchen.
SPL-Schwierigkeitsgrad
Mittel
62 63
Erkennen von Benutzern,
Kontaktieren Sie den Besitzer des Systems. Wenn es sich bei dem Event
die regelwidrig bei Systemen
um autorisiertes Verhalten handelt, dokumentieren Sie dies, und auch
angemeldet sind, die Compliance-
COMPLIANCE
von wem es autorisiert wurde. Bei nicht autorisiertem Verhalten wurden
die Benutzeranmeldeinformationen vielleicht von einer anderen Person
verwendet, und es sollte eine weitere Untersuchung durchgeführt werden.
Regeln unterliegen
Zusätzlich zu dieser Untersuchung ist jetzt ein guter Zeitpunkt, um
sicherzustellen, dass die legitimen Administratorkonten die zugewiesenen PHASE 4
Berechtigungen wirklich benötigen und durch komplexe und lange MITRE ATT&CK-Taktiken
Kennwörter geschützt sind.
Zugriff mit Anmeldeinformationen Erfassung
Hilfe zum Erkennen neuer lokaler Administratorkonten
In diesem Beispiel werden die einfache Suche (simple search) und die Rechteausweitung (Privilege Escalation)
unten dargestellte Suchsprache verwendet, um nach neu erstellten Konten
MITRE ATT&CK-Techniken
zu suchen, die auf den Status eines lokalen Administrators heraufgestuft
wurden. Unser Dataset ist eine Sammlung aus Windows Security-Logs Gültige Konten Daten aus Informations-Repositories
mit Events zur Kontoerstellung oder mit Kontoänderungs-Events mit
Gruppenmitgliedschaft. Der Screenshot unten zeigt die Ergebnisse einer
Kontomanipulation
Suche in Beispieldaten. Datenquellen
index=* source=”winEventLog:Security” Authentifizierung Windows Security
EventCode=4720 OR (EventCode=4732 Administrators)
| transaction Security_ID maxspan=180m Sicherheitsherausforderung
| search EventCode=4720 (EventCode=4732 Gemäß der Datenschutz-Grundverordnung (DSGVO) sind Unternehmen
Administrators) verpflichtet, einen vollständigen Audit Trail über den autorisierten Zugriff
| table _time EventCode Account_Name Target_ von Mitarbeitern, Dienstleistern und/oder Datenverwertern auf Systeme
Account_Name Message und Anwendungen zu führen, die personenbezogene Daten verarbeiten.
Die DSGVO räumt einzelnen Bürgern der Europäischen Union und des
Europäischen Wirtschaftsraums das Recht ein, bei einer Organisation
anzufragen, wo ihre Daten gespeichert sind und welche Stellen auf die Daten
zugreifen.
64 65
Durch die Verwendung einer Datenzuordnung, die durch zusätzliche Betracht, die Aktualisierung der Liste der autorisierten Benutzer zu
Kontrollen zur Erkennung von Verstößen verstärkt wird, kann ein automatisieren und sie aus der Quelle abzurufen, in der Ihr DSB den
Unternehmen identifizieren: endgültigen Datensatz der autorisierten Benutzer unterhält. Eine weitere
Option besteht darin, die Informationen für berechtigte Abteilungen zu
• welche Mitarbeiter, Dienstleister und Datenverwerter auf die Daten
COMPLIANCE
generalisieren und zu veredeln, indem Sie die Benutzernamen um die
zugegriffen haben
Abteilungsnamen anreichern.
• wo die Daten gespeichert sind
• welche sonstigen Services die Daten regelmäßig verarbeiten. Hilfe zur Suche nach Benutzern, die regelwidrig bei Systemen
angemeldet sind, die Compliance-Regeln unterliegen
Wenn Sie Daten im Namen eines Datenverantwortlichen verarbeiten, kann In diesem Beispiel werden die einfache Suche und die unten dargestellte
mit dieser Suche nachgewiesen werden, dass nur autorisierte Personen auf Suchsprache verwendet, um in Echtzeitdaten nicht autorisierte Benutzer
die Daten zugegriffen haben. zu finden, die sich bei bei Systemen angemeldet haben, die Compliance-
Regeln unterliegen (In-Scope-Systeme). Bei diesem Dataset handelt
Use Cases
es sich um eine Sammlung von Windows-Authentifizierungslogs, die
Interne Bedrohung, Compliance
Anmeldungen aus Windows-Sicherheitsprotokollen beinhalten. Unsere
Kategorie Suche sucht nach dem Host in der DSGVO-Kategorisierungssuche und
DSGVO, IAM-Analysen, Seitwärtsbewegung (Lateral Movement), Operations filtert nur nach Hosts, die in den Bereich der DSGVO fallen. Als nächstes
suchen wir den Benutzer in der DSGVO-Kategorisierungssuche und
Erforderliche Splunk-Lösungen schließlich nach Benutzern, die keine passende DSGVO-Kategorie haben
Splunk Enterprise oder überhaupt nicht für DSGVO-Informationen autorisiert sind. Der
Screenshot unten zeigt die Ergebnisse einer Suche in Beispieldaten.
SPL-Schwierigkeitsgrad
Einfach index=* source=win*security user=* dest=*
action=success
| bucket _time span=1d
Implementierung
Erstellen Sie zunächst mit den Ergebnissen Ihrer Datenzuordnung ein | stats count by user, dest
Lookup, das Systeme ihrer DSGVO-Kategorie zuordnet. Dann tun Sie dies | lookup gdpr_system_category.csv host as dest
auch für Benutzer. Sofern Sie CIM-konforme Daten integriert haben, sollte OUTPUT category as dest_category | search dest_
category=*
alles problemlos funktionieren.
| lookup gdpr_user_category user OUTPUT category as
Menge an Benachrichtigungen user_category
Hoch | makemv delim=”|” dest_category | makemv delim=”|”
user_category
Bekannte False Positives | where isnull(user_category) OR user_category !=
Diese Suche wird ausgelöst, wenn eine Person, die nicht in der dest_category
dokumentierten Liste aufgeführt ist, auf die Daten zugreift. Das
wahrscheinlichste Szenario für falsch positive Ergebnisse ist, dass die
dokumentierte Liste der autorisierten Benutzer veraltet ist.
Reaktion
Suchen Sie nach Hinweisen darauf, dass jemand zur Dokumentation
hinzugefügt werden sollte, klären Sie dies jedoch im Vorfeld mit Ihrem
Datenschutzbeauftragten (DSB) oder dessen Team ab. Ziehen Sie in
66 67
Analyse und Erkennung Erforderliche Splunk-Lösungen
Splunk Enterprise
68 69
Hilfe zum Erkennen kompromittierter Administratorkonten
Auffinden anomaler
Sicherheitsherausforderung
Zuletzt wurden in den USA landesweit mehr als 400 Personen wegen
index=web-logs action=login result=failure Beteiligung am Betrug mit verschreibungspflichtigen Medikamenten
| stats count, sparkline as trend by src_ip | where angeklagt. Derartige Betrugsfälle können sich auf Vorschriften
count>5 und Anforderungen auswirken, was Anbietern die Abwicklung des
| sort - count Tagesgeschäfts und Patienten den Zugang zu benötigten Rezepten
| table _time src_ip trend count erschwert. Diese Suche findet Anomalien bei der Abrechnung von
Medikamentenverordnungen auf Bundes- und Landesebene (Hinweis: Wir
beziehen uns in diesem Beispiel auf das US-Gesundheitswesen).
Use Cases
Analyse und Erkennung von Betrungsversuchen
Kategorie
Kontoübernahme
Erforderliche Splunk-Lösungen
Splunk Enterprise, Splunk Machine Learning Toolkit (MLTK), Splunk Stream
SPL-Schwierigkeitsgrad
Mittel
Implementierung
Die Datasets können von [Link] heruntergeladen werden
(ein deutsches Equivalent hierzu ist z. B. GovData). Die Daten liegen im
CSV-Format vor und können daher leicht eingelesen werden. Sie können
die App herunterladen, um das Dashboard anzuzeigen, und einen Drilldown
zum Quell-SPL ausführen. Die App verfügt jedoch bereits über gepackte
CMS-Datasets.
70 71
Menge an Benachrichtigungen
Mittel Erkennung interner
Fällen anomale Anbieter (die vor allem Opioide in großen Mengen MITRE ATT&CK-Taktiken
verschreiben) an fragwürdigen Geschäftspraktiken beteiligt waren, Exfiltration
manchmal noch Jahre nach der Veröffentlichung der Datasets.
MITRE ATT&CK-Techniken
Reaktion
Durch Klicken auf einen Anbieternamen wird das Dashboard Exfiltration über den Command-and-Control-Kanal
mit einer detaillierten Profilanalyse geöffnet. Dadurch können
Exfiltration über alternatives Protokoll
Sie Detaildaten zu den Verschreibungen untersuchen und ggf.
bestätigen, dass das Verschreibungsverhalten eines Anbieters im Datenquellen
Rahmen eines bundesweiten Vergleichs der Anbieterprofile vom
Web-Proxy NGFW
Verschreibungsverhalten vergleichbarer Anbieter abweicht.
Use Cases
Sicherheits-Monitoring, Insider-Bedrohung
Kategorie
Datenexfiltration
Erforderliche Splunk-Lösungen
Splunk Enterprise
Splunk UBA
Splunk einfache Suche
73
72 73
SPL-Schwierigkeitsgrad Hilfe zum Erkennen großer Webuploads
Einfach In diesem Beispiel werden die einfache Suche (simple search) und die
INSIDER-BEDROHUNG
INSIDER-BEDROHUNG
Reaktion
Wenn diese Benachrichtigung ausgelöst wird, hat dies in der Regel legitime
Gründe (Hochladen von Urlaubsfotos usw.). Als Reaktion darauf werden
viele Analysten überprüfen, wohin die Daten gesendet wurden, und ob
der Benutzer bereits zuvor Daten auf diese Site hochgeladen hat. Oftmals
rufen Analysten den Benutzer an, um eine Bestätigung für die Aktivität
zu erhalten, vorzugsweise im Wissen um die Stellung des Mitarbeiters im
Unternehmen. Beispielsweise, ob der Mitarbeiter an einem Leistungsplan
teilnimmt oder das Ende seines Vertrags bevorsteht. Beide Szenarien
weisen auf ein größeres Risiko der Datenexfiltration hin. Wenn Sie die
SSL-Prüfung über Ihre Firewall der nächsten Generation (NGFW) oder
DLP für diese Site aktiviert haben, können Sie manchmal die tatsächlich
übertragenen Dateien sehen und dadurch den Kontext besser beurteilen.
74 75
Erkennen der erfolgreichen SPL-Schwierigkeitsgrad
INSIDER-BEDROHUNG
INSIDER-BEDROHUNG
Einfach
Konto eines ehemaligen Wenn Sie die Anleitungen für die Datenintegration in der Splunk Security
Essentials-App befolgt haben, funktioniert diese Suche für Sie ohne
Mitarbeiters weitere Änderungen. Im Allgemeinen sollten Sie den Index angeben, in dem
Sie Windows-Sicherheitsprotokolle speichern (z. B. index=oswinsec). Wenn
Sie für die Integration dieser Daten einen anderen Mechanismus als den
PHASE 4 Splunk Universal Forwarder verwenden, überprüfen Sie den Quelltyp und
MITRE ATT&CK-Taktiken die verwendeten Felder. Der Rest ist einfach!
76 77
Hilfe zum Erkennen der erfolgreichen Anmeldung bei einem
Konto eines ehemaligen Mitarbeiters
INSIDER-BEDROHUNG
index=* (source=win*security
Erfahren Sie mehr.
OR sourcetype=linux_secure OR
tag=authentication) user=* user!= ””
action=success
Sind Sie bereit, mehr darüber zu erfahren, wie Sie Ihr IT-
| lookup user_account_status.csv user Sicherheitsniveau mithilfe von Splunks analysegestützter
| where _time > relative_ Sicherheit optimieren können? Erfahren Sie kostenlos, wie Sie 300
time(terminationDate, “+1d”) unterschiedliche Sicherheitsherausforderungen lösen können, indem
Sie die Splunk Security Essentials-App von Splunkbase herunterladen.
Arbeiten Sie dann mit den Sicherheitsexperten und Partnern von Splunk
daran, die Use Cases in Ihrer Umgebung zu implementieren.
Legen Sie noch heute los – Kontaktieren Sie uns.
Splunk, Splunk>, Data-to-Everything, D2E und Turn Data Into Doing sind Marken und eingetragene Marken von Splunk Inc. in den Vereinigten
Staaten und anderen Ländern. Alle anderen Marken-, Produktnamen oder Marken gehören den entsprechenden Inhabern. © 2021 Splunk Inc.
Alle Rechte vorbehalten.