UEBA : Fernzugriffslücke in der Unternehmensfirewall

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Fernzugriffslücke in der Unternehmensfirewall

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Standard senseValueSource

10

Beschreibung

Erkennt Lücken beim Fernzugriff in der von den Anwendungen 'GotoMyPC' und 'OpenVPN' erstellten Firewall.

Regeln für die Unterstützung

  • BB:UBA : GoToMyPC and OpenVPN ports (GoToMyPC- und OpenVPN-Ports)
  • BB:UBA : Gotomypc Process Creation and Openvpn File Creation (GoToMyPC-Prozesserstellung und OpenVPN-Dateierstellung)
  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)

Erforderliche Konfiguration

Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Filename und Process Commandline
Hinweis: Process Commandline matches: g2tray\.exe or Filename matches. * \. (ovpn) over ports 8200, 1194 or 943.

Aktivieren Sie die Option Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis- oder Flussdaten in Admin-Einstellungen > UBA-Einstellungen nicht verfügbar ist.

Protokollquellentypen

Microsoft Windows Security Event Logon