UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard senseValueSource

15

Standard senseValueDestination

15

Beschreibung

Erkennt Zugriff aus unüblichen, eingeschränkten oder beschränkten Positionen nach einer versuchten Datenexfiltration.

Unterstützte Regel

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:UBA : Data Exfiltration
  • UBA : User Access from Restricted Location
  • UBA : User Access from Prohibited Location
  • UBA : User Geography, Access from Unusual Locations (Benutzergeografie, Zugriff von ungewöhnlichen Standorten)

Erforderliche Konfiguration

Aktivieren Sie folgende Regeln:
  • UBA : User Access from Restricted Location
  • UBA : User Access from Prohibited Location
  • UBA : User Geography, Access from Unusual Locations (Benutzergeografie, Zugriff von ungewöhnlichen Standorten)

Protokollquellentypen

Cisco Stealthwatch (Ereignis-ID: 45)

IBM Security Trusteer Apex Advanced Malware Protection (Ereignis-ID: ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)

Skyhigh Networks Cloud Security Platform (Ereignis-ID: 10003, 10004)