UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Standard senseValueSource

10

Standard senseValueDestination

10

Beschreibung

Erkennt Situationen, in denen auf eine große Menge an blockierten Dateiuploads ein erfolgreiches Upload folgt.

Regeln für die Unterstützung

  • BB:UBA : Successful File Upload (Erfolgreicher Dateiupload)
  • BB:UBA : Multiple Blocked File Uploads (Mehrere blockierte Dateiuploads)
  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
Hinweis: Ereignisse für beide Bausteine werden über die Ports 443, 80 und 21

Erforderliche Konfiguration

Aktivieren Sie die Option Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis- oder Flussdaten in Admin-Einstellungen > UBA-Einstellungen nicht verfügbar ist.

Protokollquellentypen

Blockierte Dateiuploads: Ereigniskategorien: (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)

Erfolgreicher Dateiupload: Ereigniskategorien: (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)