UBA : DoS Attack by Account Deletion
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UBA : DoS Attack by Account Deletion
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Beschreibung
Erkennt DoS-Attacken, indem die Anzahl der Kontolöschereignisse auf Basis eines festen Schwellenwerts innerhalb eines festgelegten Zeitraums überprüft wird.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:UBA : Benutzerkonto gelöscht
Protokollquellentypen
Amazon AWS CloudTrail (Ereignis-ID: DeleteUser)
Application Security DbProtect (Ereignis-ID: Login revoked - Windows, Login dropped - standard, Database role - dropped, Database user revoked)
Aruba Mobility Controller (Ereignis-ID: authmgr_user_del)
Box (Ereignis-ID: DELETE_USER)
Brocade FabricOS (Ereignis-ID: SEC-1181, SEC-3028)
CA ACF2 (EventID: ACF2-L)
Check Point (Ereignis-ID: user_deleted, device_deleted, User Deleted)
Cilasoft QJRN/400 (Ereignis-ID: C20020)
Cisco Adaptive Security Appliance (ASA) (Ereignis-ID: %PIX|ASA-5-502102, %ASA-5-502102)
Cisco FireSIGHT Management Center (Ereignis-ID: USER_REMOVED_CHANGE_EVENT)
Cisco Firewall Services Module (FWSM) (Ereignis-ID: 502102)
Cisco Identity Services Engine (Ereignis-ID: 86008, 86028)
Cisco NAC Appliance (Ereignis-ID: CCA-1453, CCA-1502)
Cisco Nexus (Ereignis-ID: SECURITYD-6-DELETE_STALE_USER_ACCOUNT)
Cisco Wireless LAN Controllers (Ereignis-ID: 1.3.6.1.4.1.9.9.515.0.1)
CloudPassage Halo (Ereignis-ID: Halo user deleted, Local account deleted (linux only))
CorreLog Agent for IBM zOS (Ereignis-ID: RACF DELUSER: No Violations)
Custom Rule Engine (Ereignis-ID: 3035, 3043)
Cyber-Ark Vault (Ereignis-ID: 276)
EMC VMWare (Ereignis-ID: AccountRemovedEvent)
Extreme Dragon Network IPS (Ereignis-ID: HOST:LINUX:USER-DELETED, HOST:WIN:ACCOUNT-DELETED)
Extreme Matrix K/N/S Series Switch (Ereignis-ID: User Deleted Event, has been deleted)
Extreme NAC (Ereignis-ID: Deleted registered user)
Extreme NetsightASM (Ereignis-ID: UserRemove)
Flow Classification Engine (Ereignis-ID: 3035, 3043)
Forcepoint Sidewinder (Ereignis-ID: passport deletion, all passports revoked)
HBGary Active Defense (Ereignis-ID: DeleteUser)
HP Network Automation (Ereignis-ID: User Deleted)
Huawei S Series Switch (Ereignis-ID: SSH/6/DELUSER_SUCCESS)
IBM AIX Audit (Ereignis-ID: USER_Remove SUCCEEDED)
IBM AIX Server (Ereignis-ID: USER_Remove)
IBM DB2 (Ereignis-ID: DROP_USER SUCCESS)
IBM DataPower (EventID: 0x81000136)
IBM IMS (Ereignis-ID: USER DELETED)
IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: Delete User)
IBM Resource Access Control Facility (RACF) (Ereignis-ID: 80 17.2, DELUSER_SUCCESS, 80 17.0)
IBM Security Access Manager for Enterprise Single Sign-On (Ereignis-ID: REVOKE_IMS_ID, DELETE_IMS_ID)
IBM Security Directory Server (Ereignis-ID: SDS Audit)
IBM Security Identity Governance (Ereignis-ID: 50, 43, 70005)
IBM Security Identity Manager (Ereignis-ID: Delete SUCCESS, Delete SUBMITTED, Delete Success)
IBM SmartCloud Orchestrator (Ereignis-ID: user)
IBM Tivoli Access Manager for e-business (Ereignis-ID: 13408 - Succeeded, 13408 Command Succeeded)
IBM i (Ereignis-ID: GSL2502, M250100, DO_USRPRF, GSL2602, GSL2601, M260100, MC@0400, GSL2501)
IBM z/OS (Ereignis-ID: 80 1.35)
Juniper Networks Network and Security Manager (Ereignis-ID: adm24473)
Linux OS (Ereignis-ID: userDel, Account Deleted, DEL_USER)
McAfee Application/Change Control (Ereignis-ID: USER_ACCOUNT_DELETED)
McAfee ePolicy Orchestrator (Ereignis-ID: 20793)
Microsoft ISA (Ereignis-ID: user removed)
Microsoft Office 365 (Ereignis-ID: Delete User-PartiallySucceded, Delete user-success, Delete User-success, Delete user-PartiallySucceded)
Microsoft SQL Server (Ereignis-ID: 24129, DR - US, DR - SL, DR - LX, DR - AR,DR - SU, 24076, 24123, 38)
Microsoft Windows Security Event Log (Ereignis-ID: 4743, 630, 1327, 647, 4726)
Netskope Active (Ereignis-ID: Delete Admin, Deleted admin)
Nortel Application Switch (Ereignis-ID: User Deleted)
Novell eDirectory (Ereignis-ID: DELETE_ACCOUNT)
OS Services Qidmap (Ereignis-ID: Account Deleted, User Deleted)
OSSEC (Ereignis-ID: 18112)
Okta (Ereignis-ID: core.user_group_member.user_remove, app.generic.import.details.delete_user)
Oracle Enterprise Manager (Ereignis-ID: Computer Delete (successful), User Delete (successful))
Oracle RDBMS Audit Record (Ereignis-ID: DROP USER-Standard:1, 53:1, 53:0,DROP USER-Standard:0, 53)
PGP Universal Server (Ereignis-ID: ADMIN_DELETED_USER)
Palo Alto Endpoint Security Manager (Ereignis-ID: User Deleted)
Pulse Secure Pulse Connect Secure (Ereignis-ID: SYN24849, ADM20722, ADM24473, SYN24745, SYN24850)
RSA Authentication Manager (Ereignis-ID: unknown, Deleted user, REMOVE_ORPHANED_PRINCIPALS, REMOTE_PRINCIPAL_DELETE, DELETE_PRINCIPAL)
SIM Audit (Ereignis-ID: Configuration-UserAccount-AccountDeleted)
STEALTHbits StealthINTERCEPT (Ereignis-ID: Active DirectorycomputerObject DeletedTrueFalse, Active DirectoryuserObject DeletedTrueFalse, Console user/group deleted, Console user/group deleted)
SafeNet DataSecure/KeySecure (Ereignis-ID: Removed user)
Skyhigh Networks Cloud Security Platform (Ereignis-ID: 10017)
Solaris BSM (Ereignis-ID: delete user)
SonicWALL SonicOS (Ereignis-ID: 559, 1157, 1158)
Trend Micro Deep Security (Ereignis-ID: 651)
Universal DSM (Ereignis-ID: Computer Account Removed, User Account Removed)
VMware vCloud Director (Ereignis-ID: com/vmware/vcloud/event/user/remove, com/vmware/vcloud/event/user/delete)
Vormetric Data Security (Ereignis-ID: DAO0090I)
iT-CUBE agileSI (EventID: AU8, U0)