UEBA: Unsichere oder nicht standardmäßige Protokolle erkennen
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Unsichere oder nicht standardmäßige Protokolle erkennen
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
5
Standard- senseValueSource
5
Beschreibung
Es werden alle Benutzer erkannt, die über nicht autorisierte Protokolle kommunizieren, welche als unsichere oder vom Standard abweichende Protokolle betrachtet werden. Autorisierte Protokolle sind im Referenzset 'UBA : Ports of Authorized Protocols' (Ports autorisierter Protokolle) mit dem Standardwert 0 aufgeführt, der für den Port von QRadar-Ereignissen steht. Bearbeiten Sie das zu markierende Referenzset 'UBA : Ports of Authorized Protocols' in Ihrer Umgebung, bevor Sie diese Regel aktivieren.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:UBA : Unsichere Ports
Erforderliche Konfiguration
Fügen Sie die entsprechenden Werte zu folgendem Referenzset hinzu: UBA : Ports Of Authorized Protocols.
Protokollquellentypen
Alle unterstützten Protokollquellen.