UEBA : Verdächtige Aktivität, gefolgt von Exfiltration
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Verdächtige Aktivität, gefolgt von Exfiltration
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard senseValueSource
15
Standard senseValueDestination
15
Beschreibung
Erkennt das Szenario einer verdächtigen Aktivität, gefolgt von einer Exfiltration innerhalb von 24 Stunden.
Regeln für die Unterstützung
BB:UBA : Kompromittiertes Konto - Ausführung
- UEBA: Änderung der Benutzergeografie
- UBA : Unauthorized Access
- UEBA: Benutzerzugriff – Fehlgeschlagener Zugriff auf kritische Ressourcen
- UBA : Login Anomaly
- UEBA: Benutzerzugriff auf Konto aus anonymer Quelle
- UBA : Account or Group or Privileges Added
- UBA : Account or Group or Privileges Modified
- UBA : User Account Created and Deleted in a Short Period of Time (Benutzerkonto in kurzem Zeitraum erstellt und gelöscht)
- UBA : Dormant Account Use Attempted
- UBA : Dormant Account Used
- UBA : User Time, Access at Unusual Times (Benutzerzeit, Zugriff zu ungewöhnlichen Zeiten)
- UEBA : Verdächtige privilegierte Aktivität (selten genutztes Privileg)
BB:UBA : Kompromittiertes Konto - Exfiltration
Erforderliche Konfiguration
Siehe unterstützte Regeln
Protokollquellentypen
Siehe unterstützte Regeln