UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard senseValueSource
10
Standard senseValueDestination
10
Beschreibung
Erkennt Situationen, in denen auf eine große Menge an blockierten Dateiuploads ein erfolgreiches Upload folgt.
Regeln für die Unterstützung
- BB:UBA : Successful File Upload (Erfolgreicher Dateiupload)
- BB:UBA : Multiple Blocked File Uploads (Mehrere blockierte Dateiuploads)
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
Hinweis: Ereignisse für beide Bausteine werden über die Ports 443, 80 und 21
Erforderliche Konfiguration
Aktivieren Sie die Option Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis- oder Flussdaten in nicht verfügbar ist.
Protokollquellentypen
Blockierte Dateiuploads: Ereigniskategorien: (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)
Erfolgreicher Dateiupload: Ereigniskategorien: (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)