UEBA: Angriff auf die Benutzerauthentifizierung ( D/DoS ) erkannt
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Angriff auf die Benutzerauthentifizierung ( D/DoS ) erkannt
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard- senseValueSource
10
Standard- senseValueDestination
15
Beschreibung
- Klicken Sie auf der Registerkarte „Admin“ auf „UEBA-Einstellungen “.
- Aktivieren Sie das Kontrollkästchen Search assets for username, when username is not available for event or flow data (Assets nach Benutzername durchsuchen, wenn für Ereignis- oder Flussdaten kein Benutzername verfügbar ist), um in der Assettabelle nach Benutzernamen zu suchen. Die UEBA-App verwendet Assets, um einen Benutzer für eine IP-Adresse zu suchen, wenn in einem Ereignis kein Benutzer aufgeführt ist.
- Für die ordnungsgemäße Ausführung der Ereignisregel muss die Protokollquelle 'Snort Open Source IDS' aktiv sein.
Regeln für die Unterstützung
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Service DoS
Erforderliche Konfiguration
Aktivieren Sie „Assets nach Benutzername suchen“, wenn der Benutzername für Ereignis- oder Flussdaten nicht verfügbar ist, unter “.
Protokollquellentypen
Akamai KONA, Application Security DbProtect, Aruba Mobility Controller, Barracuda Web Application Firewall, Brocade FabricOS, CRE System, Check Point, Cisco Adaptive Security Appliance (ASA), Cisco Firewall Services Module (FWSM), Cisco IOS, Cisco Intrusion Prevention System (IPS), Cisco PIX Firewall, Cisco Stealthwatch, Cisco Wireless LAN Controllers, Cisco Wireless Services Module (WiSM), Custom Rule Engine, CyberGuard TSP Firewall/VPN, Enterprise-IT-Security.com SF-Sherlock, Event CRE Injected, Extreme Dragon Network IPS, Extreme HiPath, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fair Warning, FireEye, Flow Classification Engine, ForeScout CounterACT, Fortinet FortiGate Security Gateway, Foundry Fastiron, Huawei AR Series Router, IBM Proventia Network Intrusion Prevention System (IPS), IBM Security Network IPS (GX), Imperva Incapsula, Juniper Junos OS Platform, Juniper Junos WebApp Secure, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper Networks Network and Security Manager, McAfee Firewall Enterprise, McAfee IntruShield Network IPS Appliance, McAfee ePolicy Orchestrator, Motorola SymbolAP, NCC Group DDos Secure, Niksun 2005 v3.5, Nortel Application Switch, OS Services Qidmap, OSSEC, Palo Alto PA Series, Radware AppWall, Radware DefensePro, Riverbed SteelCentral NetProfiler, STEALTHbits StealthINTERCEPT, SafeNet DataSecure/KeySecure, Sentrigo Hedgehog, Skyhigh Networks Cloud Security Platform, Snort Open Source IDS, SonicWALL SonicOS, Squid Web Proxy, Stonesoft Management Center, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend Micro Deep Security, Universal DSM, Vectra Networks Vectra, Venustech Venusense Security Platform, WatchGuard Fireware OS