UEBA 5.x regeln

Die folgenden Regeln wurden für UEBA 5.x geändert.

  1. UEBA : Ruhendes Konto verwendet
  2. UEBA: Große Anzahl von verweigerten Zugriffsereignissen auf externe Domäne
  3. UEBA : Fernzugriffslücke in der Unternehmensfirewall
  4. UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift
  5. UEBA : Erkannte Aktivität von einem gesperrten Rechner
  6. UEBA : Bruteforce-Authentifizierungsversuche
  7. UEBA : Hochriskanter Benutzerzugang zu kritischen Anlagen
  8. UEBA : Mehrere VPN-Konten von einer IP aus angemeldet
  9. UEBA : Anmeldung mehrerer VPN-Konten von einer IP aus fehlgeschlagen
  10. UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein Benutzer ohne leitende Funktion vom internen Netzwerk aus zugreift
  11. UEBA: Benutzer versucht, deaktiviertes Konto zu verwenden
  12. UEBA : Versuch der Nutzung eines nachrichtenlosen Kontos
  13. UEBA : Abgelaufenes Konto verwendet
  14. UEBA : Verdächtige privilegierte Aktivität (erste beobachtete Privilegnutzung)
  15. UEBA : Verdächtige privilegierte Aktivität (selten genutztes Privileg)
  16. UEBA : Versuch des Benutzers, ein gesperrtes Konto zu verwenden
  17. UEBA : Großer Outbound-Transfer durch Hochrisiko-Nutzer
  18. UEBA : Mehrere blockierte Dateiübertragungen, gefolgt von einer Dateiübertragung
  19. UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration
  20. UEBA : Datenexfiltration durch Druck
  21. UEBA : Erster Zugriff, gefolgt von verdächtiger Aktivität
  22. UEBA : Potenziell kompromittiertes Konto
  23. UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload
  24. UEBA : Potenziell gephishter Benutzer
  25. UEBA : Verdächtige Aktivität, gefolgt von Exfiltration
  26. UEBA : Datenverlust möglich
  27. UEBA : Datenexfiltration durch Wechseldatenträger
  28. UEBA : Datenexfiltration durch Cloud-Dienste
  29. UEBA : Wiederholter unberechtigter Zugriff
  30. UEBA: Benutzerzugriff – Fehlgeschlagener Zugriff auf kritische Ressourcen
  31. UEBA: Unix / Linux Systemzugriff mit Dienst- oder Computerkonto
  32. Benutzer kritischer Systeme sollten das Update installieren
  33. UEBA: Benutzer greift von einer anonymen Quelle auf ein Konto zu
  34. UEBA: Benutzerzugriffe zu ungewöhnlichen Zeiten
  35. UEBA: Benutzerzugriff auf den internen Server über einen Jump-Server
  36. Eintragen mehrerer VPN-Konten bei fehlgeschlagenen Anmeldeversuchen über eine einzige IP
  37. UEBA: Erster Zugriff auf kritische Ressourcen
  38. UEBA: Erste Rechteausweitung
  39. UEBA: Benutzerkonto innerhalb kurzer Zeit erstellt und gelöscht
  40. UEBA: Konto, Gruppe oder Berechtigungen geändert
  41. UEBA: Besuch einer Pornoseite
  42. UEBA: Auf eine Website ohne Kategorie zugegriffen
  43. UEBA: Besuch der Website LifeStyle
  44. UEBA: Besuch einer Glücksspiel-Website
  45. UEBA: Anonymer Benutzer hat auf eine Ressource zugegriffen
  46. UEBA: Posteingang auf Weiterleitung an externen Posteingang eingestellt
  47. UEBA: TGT-Ticket wird von mehreren Hosts verwendet
  48. UEBA: Erkennung einer Kontenaufzählung bei „ Kerberos “
  49. UEBA: Erkennung persistenter SSH-Sitzungen
  50. UEBA: Eingeschränkte Programmnutzung
  51. UEBA: Erkennung unsicherer oder nicht standardmäßiger Protokolle
  52. UEBA: Ransomware-Verhalten erkannt
  53. UEBA: Benutzerzugriff von einem gesperrten Standort aus
  54. UEBA: Benutzerzugriff von einem unzulässigen Standort aus
  55. UEBA: Änderung der Standortdaten des Benutzers
  56. UEBA: Angriff auf das „ D/DoS “ festgestellt
  57. UEBA: Aktivitäten bei Honeytoken
  58. UEBA: Anonymisierung von Benutzern, die über riskante IP-Adressen zugreifen
  59. UEBA: Benutzer, der über eine risikobehaftete IP-Adresse auf Malware zugreift
  60. UEBA: Benutzerzugriff über risikobehaftete IP-Adressen (Spam)
  61. UEBA: Erkennung von IOCs für „ WannaCry “
  62. UEBA: Benutzer greift auf riskante IP-Adresse zu (dynamisch)