UEBA: Unsichere oder nicht standardmäßige Protokolle erkennen

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Unsichere oder nicht standardmäßige Protokolle erkennen

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

5

Standard- senseValueSource

5

Beschreibung

Es werden alle Benutzer erkannt, die über nicht autorisierte Protokolle kommunizieren, welche als unsichere oder vom Standard abweichende Protokolle betrachtet werden. Autorisierte Protokolle sind im Referenzset 'UBA : Ports of Authorized Protocols' (Ports autorisierter Protokolle) mit dem Standardwert 0 aufgeführt, der für den Port von QRadar-Ereignissen steht. Bearbeiten Sie das zu markierende Referenzset 'UBA : Ports of Authorized Protocols' in Ihrer Umgebung, bevor Sie diese Regel aktivieren.

Regeln für die Unterstützung

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:UBA : Unsichere Ports

Erforderliche Konfiguration

Fügen Sie die entsprechenden Werte zu folgendem Referenzset hinzu: UBA : Ports Of Authorized Protocols.

Protokollquellentypen

Alle unterstützten Protokollquellen.