UEBA : Fernzugriffslücke in der Unternehmensfirewall
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Fernzugriffslücke in der Unternehmensfirewall
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard senseValueSource
10
Beschreibung
Erkennt Lücken beim Fernzugriff in der von den Anwendungen 'GotoMyPC' und 'OpenVPN' erstellten Firewall.
Regeln für die Unterstützung
- BB:UBA : GoToMyPC and OpenVPN ports (GoToMyPC- und OpenVPN-Ports)
- BB:UBA : Gotomypc Process Creation and Openvpn File Creation (GoToMyPC-Prozesserstellung und OpenVPN-Dateierstellung)
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
Erforderliche Konfiguration
Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Filename und Process Commandline
Hinweis: Process Commandline matches: g2tray\.exe or Filename matches. * \. (ovpn) over ports 8200, 1194 or 943.
Aktivieren Sie die Option Assets nach Benutzernamen suchen, wenn der Benutzername für Ereignis- oder Flussdaten in nicht verfügbar ist.
Protokollquellentypen
Microsoft Windows Security Event Logon