UEBA: Große Anzahl von verweigerten Zugriffsereignissen auf externe Domäne

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Große Anzahl von verweigerten Zugriffsereignissen auf externe Domäne

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Standard senseValueSource

10

Beschreibung

Erkennt eine abnormale Anzahl an Ereignissen aufgrund von verweigerten Zugriffen auf eine externe Domäne.

Regeln für die Unterstützung

BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)

Erforderliche Konfiguration

Aktivieren Sie die Option Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis- oder Flussdaten in Admin-Einstellungen > UBA-Einstellungen nicht verfügbar ist.

Protokollquellentypen

Access.Access Denied, Access.ACL Deny, Access.Firewall Deny, Access.IPS Deny