UBA : Anomalous Account Created From New Location (Anomales Konto von neuem Standort erstellt)

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UBA : Anomalous Account Created From New Location (Anomales Konto von neuem Standort erstellt)

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

5

Beschreibung

Erkennt Aktivität zum Erstellen eines anomalen Kontos von einem neuen Standort aus.

Regeln für die Unterstützung

  • BB:UBA : Cloudendpunkte
  • BB:UBA : Benutzerkonto erstellt
  • BB:UBA : Allgemeine Ereignisfilter
  • UBA : User Geography Change (Änderung der Benutzergeografie)

Erforderliche Konfiguration

Aktivieren Sie folgende Regel: "UBA : User Geography Change".

Protokollquellentypen

AhnLab Policy Center APC (Ereignis-ID: Administrator Account Add:Succeeded, ADD_ADMIN_ACCOUNT_SUCCESS)

Application Security DbProtect (Ereignis-ID: Database user created, Login created - standard, Login added - Windows, Database role - created)

Aruba Mobility Controller (Ereignis-ID: authmgr_user_add)

Bit9 Security Platform (Ereignis-ID: User_group_created, User_group_modified, User_group_deleted, Console_user_created, Console_user_modified, Console_user_deleted)

Box (Ereignis-ID: NEW_USER)

Brocade FabricOS (Ereignis-ID: SEC-1180,SEC-3025, SEC-1182)

CA ACF2 (EventID: ACF2-L)

Check Point (Ereignis-ID: User Added, device_added)

Cilasoft QJRN/400 (Ereignis-ID: C20010, C20011)

Cisco Adaptive Security Appliance (ASA) (Ereignis-ID: %PIX|ASA-5-502101, %ASA-5-502101)

Cisco Firewall Services Module (FWSM) (Ereignis-ID: 502101, 504001)

Cisco IOS (Ereignis-ID: %APF-6-USER_NAME_CREATED)

Cisco Identity Services Engine (Ereignis-ID: 86006)

Cisco NAC Appliance (Ereignis-ID: CCA-1500)

Cisco PIX Firewall (Ereignis-ID: %PIX-0-502101, %PIX-1-502101, %PIX-2-502101, %PIX-3-502101, %PIX-4-502101, %PIX-5-502101, %PIX-6-502101, %PIX-7-502101)

Cisco PIX Firewall (Ereignis-ID: 502101)

Cisco Wireless LAN Controllers (Ereignis-ID: %APF-6-USER_NAME_CREATED, 1.3.6.1.4.1.9.9.515.0.2)

Cisco Wireless Services Module (WiSM) (Ereignis-ID: %AAA-6-GUEST_ACCOUNT_CREATE, %APF-6-USER_NAME_CREATED)

CloudPassage Halo (Ereignis-ID: Halo user added, Halo user re-added, Local account created (linux only))

CorreLog Agent for IBM zOS (Ereignis-ID: RACF ADDUSER: No Violations)

Cyber-Ark Vault (Ereignis-ID: 180, 2)

EMC VMWare (Ereignis-ID: AccountCreatedEvent)

Extreme Dragon Network IPS (Ereignis-ID: HOST:WIN:ACCOUNT-CREATED)

Extreme Matrix K/N/S Series Switch (Ereignis-ID: created with, User Created Event)

Extreme NAC (Ereignis-ID: Added registered user, Add Registered User)

Flow Classification Engine (Ereignis-ID: 3031, 3041)

Forcepoint Sidewinder (Ereignis-ID: passport addition)

Fortinet FortiGate Security Gateway (Ereignis-ID: add, auth-logon)

Foundry Fastiron (Ereignis-ID: SNMP_USER_ADDED)

HBGary Active Defense (Ereignis-ID: CreateUser)

HP Network Automation (Ereignis-ID: User Added)

IBM AIX Audit (Ereignis-ID: USER_Create SUCCEEDED)

IBM AIX Server (Ereignis-ID: USER_Create)

IBM DB2 (Ereignis-ID: ADD_USER SUCCESS)

IBM IMS (Ereignis-ID: USER CREATED)

IBM Resource Access Control Facility (RACF) (Ereignis-ID: 80 10.0, 80 10.2)

IBM Security Access Manager for Enterprise Single Sign-On (Ereignis-ID: PRE_PROVISION_IMS_USER, AA_SCR_REGISTRATION, REGISTER_MAC_IDENTITY, REGISTER_IDENTITY)

IBM Security Directory Server (Ereignis-ID: SDS Audit)

IBM Security Identity Governance (Ereignis-ID: 49, 70004, 42)

IBM Security Identity Manager (Ereignis-ID: Add Success, Add SUBMITTED, Add SUCCESS)

IBM SmartCloud Orchestrator (Ereignis-ID: user)

IBM Tivoli Access Manager for e-business (Ereignis-ID: 13402 - Succeeded, 13401 - Succeeded, 13402 Command Succeeded, 13401 Command Succeeded)

IBM i (Ereignis-ID: GSL2401,MC@0300, GSL2402, M240100, CP_CRT)

Imperva SecureSphere (Ereignis-ID: NEW_USERS_ACCOUNT, SOX_NEW_USERS, SOX - New users, New Users Account)

Itron Smart Meter (Ereignis-ID: CEUI-AUDIT-27, CEUI.AUDIT.26)

Juniper Networks Network and Security Manager (Ereignis-ID: adm23303, aut20167, adm30407, aut20168, adm20716, adm20717)

Linux OS (Ereignis-ID: ADD_USER)

McAfee Application/Change Control (Ereignis-ID: USER_ACCOUNT_CREATED)

McAfee ePolicy Orchestrator (Ereignis-ID: 20792)

Microsoft ISA (Ereignis-ID: user added)

Microsoft SQL Server (Ereignis-ID: CR - SU, CR - US, CR - SL, CR - LX, CR - AR, CR - WU, 24127, 24121, 24075)

Microsoft SharePoint (Ereignis-ID: 37)

Microsoft Windows Security Event Log (Ereignis-ID: 624, 645, 1318, 4720, 4741)

NCC Group DDos Secure (Ereignis-ID: 1003)

Netskope Active (Ereignis-ID: Create Admin, Created new admin)

Novell eDirectory (Ereignis-ID: CREATE_ACCOUNT)

OS Services Qidmap (Ereignis-ID: User Account Added)

OSSEC (Ereignis-ID: 5902, 18110)

Okta (Ereignis-ID: app.user_management.push_new_user_success, app.generic.import.details.add_user, app.generic.import.new_user, app.user_management.provision_user, app.user_management.push_new_user, app.user_management.push_profile_success, core.user.config.user_creation.success, core.user_group_member.user_add, cvd.user_profile_bootstrapped, cvd.appuser_profile_bootstrapped)

OpenBSD OS (Ereignis-ID: add user)

Oracle Enterprise Manager (Ereignis-ID: User Create (successful), Computer Create (successful))

Oracle RDBMS Audit Record (Ereignis-ID: 51:1, 51:0, CREATE USER-Standard:1, CREATE USER-Standard:0)

Oracle RDBMS OS Audit Record (Ereignis-ID: 51)

Pirean Access: One (Ereignis-ID: IsimUserRegistration;*;1)

Pulse Secure Pulse Connect Secure (Ereignis-ID: ADM23303, ADM20265, AUT20167, ADM30407, AUT20168)

RSA Authentication Manager (Ereignis-ID: Added user, unknown, REMOTE_PRINCIPAL_CREATE, CREATE_PRINCIPAL, CREATE_AM_PRINCIPAL)

SIM Audit (Ereignis-ID: Configuration-UserAccount-AccountAdded)

STEALTHbits StealthINTERCEPT (Ereignis-ID: Active DirectorycomputerObject AddedTrueFalse, Console ? user/group added, Console � user/group added, Active DirectoryuserObject AddedTrueFalse, Console - user/group added)

SafeNet DataSecure/KeySecure (Ereignis-ID: Added user)

Salesforce Security Auditing (Ereignis-ID: Created new Customer User, Created new user)

Skyhigh Networks Cloud Security Platform (Ereignis-ID: 10016)

Solaris BSM (Ereignis-ID: create user)

SonicWALL SonicOS (Ereignis-ID: 558)

Symantec Encryption Management Server (Ereignis-ID: ADMIN_IMPORTED_USER)

ThreatGRID Malware Threat Intelligence Platform (Ereignis-ID: user-account-creation)

Trend Micro Deep Discovery Email Inspector (Ereignis-ID: SYSTEM_EVENT_ACCOUNT_CREATED)

Trend Micro Deep Security (Ereignis-ID: 650)

Universal DSM (Ereignis-ID: Computer Account Added, User Account Added)

VMware vCloud Director (Ereignis-ID: com/vmware/vcloud/event/user/create, com/vmware/vcloud/event/user/import)

Vormetric Data Security (Ereignis-ID: DAO0089I)

iT-CUBE agileSI (EventID: U0, AU7)