UEBA : Mehrere blockierte Dateiübertragungen, gefolgt von einer Dateiübertragung
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Mehrere blockierte Dateiübertragungen, gefolgt von einer Dateiübertragung
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard senseValueSource
10
Standard senseValueDestination
10
Beschreibung
Erkennt eine Exfiltration durch die Überprüfung von Dateiuploads, die ursprünglich blockiert wurden, auf die aber ein erfolgreicher Upload innerhalb einer Zeitspanne von 5 Minuten erfolgte.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:UBA : Blocked File Transfer
- BB:UBA : Successful File Transfer
Erforderliche Konfiguration
Für diese Regel sind Ereignisse für blockierte Dateiübertragungen und für erfolgreiche Dateiübertragungen erforderlich, damit eine korrekte Erkennung möglich ist. Wenn die verwendete Protokollquelle über keine Ereignis-ID für beide Ereignisse verfügt, erhalten Sie möglicherweise falsche Ergebnisse. Ermitteln Sie in den Datenquellen die Ereignis-IDs für die verwendete Protokollquelle.
Protokollquellentypen (Blockierte Dateiübertragungen)
Cilasoft QJRN/400 (Ereignis-ID: C21020)
Cisco Call Manager (Ereignis-ID: %UC_DRF-3-DRFSftpFailure)
Cisco IOS (Ereignis-ID: %UPDATE-3-SFTP_TRANSFER_FAIL)
Custom Rule Engine (Ereignis-ID: 18014, 18071, 18187, 4032)
Extreme Stackable and Standalone Switches (Ereignis-ID: FFTP request failed)
Flow Classification Engine (Ereignis-ID: 4032, 18187, 18014, 18071)
Forcepoint Sidewinder (Ereignis-ID: FTP Permits, denied ftp command)
IBM i (EventID: UNR0907, UNR0908, UNR2302, GSL0118, GSL0119, GSL0318, GSL0319, GSL3718, GSL3719, GSL0618,UNR0701, UNR0707, UNR0901, UNR0910, UNR2301, UNR0705, UNR0706, UNR0708, UNR0710, UNR0801, UNR0802, UNR0905, UNR0906, GSL0619)
Juniper Networks Intrusion Detection and Prevention (IDP) (Ereignis-ID: TFTP:AUDIT:READ-FAILED)
Microsoft IIS (Ereignis-ID: 530)
Microsoft Operations Manager (Ereignis-ID: 22095)
OSSEC (Ereignis-ID: 11504, 11512)
Universal DSM (Ereignis-ID: FTP Action Denied, TFTP Session Denied,FTP Denied,FileTransfer Denied)
WatchGuard Fireware OS (Ereignis-ID: 1CFF0002,1CFF0006,1CFF0007,1CFF0009, 1CFF0001,1CFF0019, 1CFF0000, 1CFF0003)
Protokollquellentypen (Erfolgreiche Dateiübertragungen)
Cilasoft QJRN/400 (Ereignis-ID: C21031)
Cisco FireSIGHT Management Center (Ereignis-ID: FILE_EVENT, FILE_EVENT_0)
Cisco IOS (Ereignis-ID: %FTPSERVER-6-NEWCONN)
Cisco IronPort (Ereignis-ID: FTP_connection)
Custom Rule Engine (Ereignis-ID: 18010, 4031,18431, 18183)
DG Technology MEAS (Ereignis-ID: 119-003, 119-070)
Flow Classification Engine (Ereignis-ID: 18010, 4031,18431, 18183)
Flow Device Type (Ereignis-ID: 21984, 21879, 51337, 51336, 35159, 21910)
Huawei S Series Switch (Ereignis-ID: FTPS/5/REQUEST)
IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: FTP, TFTP)
IBM i (EventID: MLD1200, MLD2100, MO10300,MO10400, MO11800, MO12100, MO12400, MO20200, MO20300. MO21300, MO21800, MO21900, GSL0101, GSL0102, GSL0301, GSL0302, GSL3701,GSL3702, M090100, UNA0705, UNA0706, UNA0708, UNA0710, UNA0801, UNA0802, UNA0905, UNA0906, UNA0907,UNA0908, UNA2302,UNA0601, UNA0604, UNA0605, UNA0607, UNA0701, UNA0707, UNA0901, UNA0902, UNA0910, UNA2301, M030100, MLD1100)
Juniper MX Series Ethernet Services Router (Ereignis-ID: TFTP, FTP)
Juniper Networks AVT (Ereignis-ID: TFTP, FTP)
Microsoft IIS (Ereignis-ID: 150, 125, 225)
ProFTPD Server (Ereignis-ID: FTP session opened)
Solaris Operating System Authentication Messages (Ereignis-ID: ftp connection)
SonicWALL SonicOS (Ereignis-ID: 1112, 1113)
Squid Web Proxy (Ereignis-ID: 3C0002_ALLOWED)
Trend InterScan VirusWall (Ereignis-ID: Trend ftpconnect)
Universal DSM (Ereignis-ID: File Transfer, FTP Opened, FTP Action Allowed, TFTP Session Opened)
Verdasys Digital Guardian (Ereignis-ID: Network Transfer Upload, Network Transfer Download)
WatchGuard Fireware OS (Ereignis-ID: 2AFF0004, 1CFF0019)