UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard senseValueSource
15
Standard senseValueDestination
15
Beschreibung
Erkennt Zugriff aus unüblichen, eingeschränkten oder beschränkten Positionen nach einer versuchten Datenexfiltration.
Unterstützte Regel
- BB:UBA : Allgemeine Ereignisfilter
- BB:UBA : Data Exfiltration
- UBA : User Access from Restricted Location
- UBA : User Access from Prohibited Location
- UBA : User Geography, Access from Unusual Locations (Benutzergeografie, Zugriff von ungewöhnlichen Standorten)
Erforderliche Konfiguration
Aktivieren Sie folgende
Regeln:
- UBA : User Access from Restricted Location
- UBA : User Access from Prohibited Location
- UBA : User Geography, Access from Unusual Locations (Benutzergeografie, Zugriff von ungewöhnlichen Standorten)
Protokollquellentypen
Cisco Stealthwatch (Ereignis-ID: 45)
IBM Security Trusteer Apex Advanced Malware Protection (Ereignis-ID: ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)
Skyhigh Networks Cloud Security Platform (Ereignis-ID: 10003, 10004)