Geänderte Implementierung für Regeln

Einige Regeln werden von der App QRadar® User Entity Behavior Analytics (UEBA) nicht mehr unterstützt. Die von den Regeln bislang bereitgestellten Funktionen sind nun in die App integriert, stehen in separaten Content-Packs zur Verfügung oder werden mit Modellen für maschinelles Lernen implementiert.

Ab UEBA 3.5.0 wird während des Upgrades eine einmalige Task ausgeführt, um alle nicht unterstützten UEBA -Regeln zu inaktivieren, die auf dem System gefunden werden. Wird eine der Regeln zu einem späteren Zeitpunkt aktiviert, wird sie von der Anwendung nicht erneut inaktiviert.

Obwohl die folgenden Listen mit UEBA -Regeln und -Bausteinen von der UEBA -App nicht mehr unterstützt werden, sind die Regeln oder Funktionen, die von den Regeln bereitgestellt werden, weiterhin verfügbar.

Die folgenden Regeln und die von ihnen bereitgestellte Funktionalität werden jetzt von Machine Learningverwaltet:
  • UBA : Abnormale Outbound Transfer Attempts (Abnormale abgehende Übertragungsversuche)
    UBA : Abnormal Outbound Transfer Attempts Found (Abnormale Ausgangsverkehrsversuche gefunden)
  • UBA : Abnormal data volume to external domain (Abnormales Datenvolumen an externe Domäne)
    UBA : Abnormal data volume to external domain Found (Abnormales Datenvolumen an externe Domäne gefunden)
  • UBA : Abnormal visits to Risky Resources (Abnormale Besuche bei gefährlichen Ressourcen)
    UBA : Abnormal visits to Risky Resources Found (Abnormale Besuche bei gefährlichen Ressourcen gefunden)
    UBA : User Accessing Risky Resources
    UBA : Risky Resources (Risikobehaftete Ressourcen)
  • UBA : User Behavior, Session Anomaly by Destination (Benutzerverhalten, Sitzungsanomalie bei Zielen)
    UBA : User Behavior, Session Anomaly by Destination Found (Benutzerverhalten, Sitzungsanomalie nach Ziel gefunden)
  • UBA : User Event Frequency Anomaly - Categories (Anomalie bei Benutzerereignishäufigkeit - Kategorien)
    UBA : User Event Frequency Anomaly - Categories Found (Anomalie bei der Benutzerereignishäufigkeit - Gefundene Kategorien)
  • UBA : User Running New Process (ersetzt durch ML-Benutzermodell Process Usage (Prozessnutzung) in UBA 3.8.0)
  • UBA : User Volume Activity Anomaly - Traffic to External Domains (Anomalie bei Benutzeraktivitätsvolumen - Datenverkehr an externe Domänen)
    UBA : User Volume Activity Anomaly - Traffic to External Domains Found (Anomalie bei Benutzeraktivitätsvolumen - Gefundener Datenverkehr an externe Domänen)
  • UBA : User Volume Activity Anomaly - Traffic to Internal Domains (Anomalie bei Benutzeraktivitätsvolumen - Datenverkehr an interne Domänen)
    UBA : User Volume Activity Anomaly - Traffic to Internal Domains Found (Anomalie bei Benutzeraktivitätsvolumen - Gefundener Datenverkehr an interne Domänen)
  • UBA : User Volume of Activity Anomaly - Traffic (Anomalie bei Benutzeraktivitätsvolumen - Datenverkehr)
    UBA : User Volume of Activity Anomaly - Traffic Found
Die folgenden Regeln und Bausteine sowie die von ihnen bereitgestellte Funktionalität werden jetzt in der UEBA -Anwendung verwaltet:
  • UBA : User Has Gone Dormant (no activity anomaly rule) (Benutzer ist inaktiv ('keine Aktivität-Anomalieregel))
    BB:UBA: Dormant User First Login (logic)
    BB:UBA: Dormant User Sukzedens Login (logic)
    UBA: Username to User Accounts, Successful, Dormant
  • Neues Konto
    UBA: Username to User Accounts, Successful, Observed
    UBA: Username to User Accounts, Successful, Recent
    UBA: Username to User Accounts, Successful, Recent Update
    BB:UBA: User First Time Access (logic)
Die folgenden Regeln und Bausteine sowie die von ihnen bereitgestellte Funktionalität werden nun so behandelt, dass Regeln, die keineUEBA -Regeln sind, mit UEBAfunktionieren:
  • QNI
    UBA: QNI-Access to Improperly Secured Service-Certificate Expired
    UBA: QNI-Access to Improperly Secured Service-Certificate Invalid
    UBA: QNI-Access to Improperly Secured Service-Self Signed Certificate
    UBA: QNI-Access to Improperly Secured Service-Weak Public Key Length
    UBA: QNI-Observed File Hash Associated With Malware Threat
    UBA: QNI-Observed File Hash Seen Across Multiple Hosts
    UBA: QNI-Potential Spam/Phishing Attempt Detected on Rejected Email Recipient
    UBA: QNI-Potential Spam/Phishing Subject Detected from Multiple Sending Servers
    UBA: QNI-Confidential Content Being Transferred to Foreign Geography
  • SYSMON
    UBA: Suspicious PowerShell Activity
    UBA: Suspicious PowerShell Activity (Asset)
    UBA: Suspicious Command Prompt Activity
    UBA: User Access Control Bypass Detected (Asset)
    UBA: Suspicious Scheduled Task Activities
    UBA: Suspicious Service Activities
    UBA: Suspicious Service Activities (Asset)
    UBA: Suspicious Entries in System Registry (Asset)
    UBA: Suspicious Image Load Detected (Asset)
    UBA: Suspicious Pipe Activities (Asset)
    UBA: Suspicious Activities on Compromised Hosts
    UBA: Suspicious Activities on Compromised Hosts (Asset)
    UBA: Suspicious Administrative Activities Detected
    UBA: Process Creating Suspicious Remote Threads Detected (Asset)
    UBA: Common Exploit Tools Detected
    UBA: Common Exploit Tools Detected (Asset)
    UBA: Böswilliger Prozess erkannt
    UBA: Network Share Accessed
  • Recon
    UBA: Ungewöhnliches Scannen von DHCP-Servern erkannt
    UBA: Ungewöhnliches Scannen von DNS-Servern erkannt
    UBA: Ungewöhnliches Scannen von Datenbankservern erkannt
    UBA: Ungewöhnliches Scannen von FTP-Servern erkannt
    UBA: Ungewöhnliches Scannen von Spieleservern erkannt
    UBA: Ungewöhnliches Scannen von generischem ICMP erkannt
    UBA: Ungewöhnliches Scannen von generischem TCP erkannt
    UBA: Ungewöhnliches Scannen von generischem UDP erkannt
    UBA: Ungewöhnliches Scannen von IRC-Servern erkannt
    UBA: Ungewöhnliches Scannen von LDAP-Servern erkannt
    UBA: Ungewöhnliches Scannen von Mail-Servern erkannt
    UBA: Ungewöhnliches Scannen von Messaging-Servern erkannt
    UBA: Ungewöhnliches Scannen von P2P -Servern erkannt
    UBA: Ungewöhnliches Scannen von Proxy-Servern erkannt
    UBA: Ungewöhnliches Scannen von RPC-Servern erkannt
    UBA: Ungewöhnliches Scannen von SNMP-Servern erkannt
    UBA: Ungewöhnliches Scannen nach SSH-Servern erkannt
    UBA: Ungewöhnliches Scannen nach Web-Servern erkannt
    UBA: Ungewöhnliches Scannen nach Windows-Servern erkannt