UEBA 5.x regeln
Die folgenden Regeln wurden für UEBA 5.x geändert.
- UEBA : Ruhendes Konto verwendet
- UEBA: Große Anzahl von verweigerten Zugriffsereignissen auf externe Domäne
- UEBA : Fernzugriffslücke in der Unternehmensfirewall
- UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift
- UEBA : Erkannte Aktivität von einem gesperrten Rechner
- UEBA : Bruteforce-Authentifizierungsversuche
- UEBA : Hochriskanter Benutzerzugang zu kritischen Anlagen
- UEBA : Mehrere VPN-Konten von einer IP aus angemeldet
- UEBA : Anmeldung mehrerer VPN-Konten von einer IP aus fehlgeschlagen
- UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein Benutzer ohne leitende Funktion vom internen Netzwerk aus zugreift
- UEBA: Benutzer versucht, deaktiviertes Konto zu verwenden
- UEBA : Versuch der Nutzung eines nachrichtenlosen Kontos
- UEBA : Abgelaufenes Konto verwendet
- UEBA : Verdächtige privilegierte Aktivität (erste beobachtete Privilegnutzung)
- UEBA : Verdächtige privilegierte Aktivität (selten genutztes Privileg)
- UEBA : Versuch des Benutzers, ein gesperrtes Konto zu verwenden
- UEBA : Großer Outbound-Transfer durch Hochrisiko-Nutzer
- UEBA : Mehrere blockierte Dateiübertragungen, gefolgt von einer Dateiübertragung
- UEBA : Verdächtiger Zugriff mit anschließender Datenexfiltration
- UEBA : Datenexfiltration durch Druck
- UEBA : Erster Zugriff, gefolgt von verdächtiger Aktivität
- UEBA : Potenziell kompromittiertes Konto
- UEBA : Mehrere blockierte Datei-Uploads gefolgt von einem erfolgreichen Upload
- UEBA : Potenziell gephishter Benutzer
- UEBA : Verdächtige Aktivität, gefolgt von Exfiltration
- UEBA : Datenverlust möglich
- UEBA : Datenexfiltration durch Wechseldatenträger
- UEBA : Datenexfiltration durch Cloud-Dienste
- UEBA : Wiederholter unberechtigter Zugriff
- UEBA: Benutzerzugriff – Fehlgeschlagener Zugriff auf kritische Ressourcen
- UEBA: Unix / Linux Systemzugriff mit Dienst- oder Computerkonto
- Benutzer kritischer Systeme sollten das Update installieren
- UEBA: Benutzer greift von einer anonymen Quelle auf ein Konto zu
- UEBA: Benutzerzugriffe zu ungewöhnlichen Zeiten
- UEBA: Benutzerzugriff auf den internen Server über einen Jump-Server
- Eintragen mehrerer VPN-Konten bei fehlgeschlagenen Anmeldeversuchen über eine einzige IP
- UEBA: Erster Zugriff auf kritische Ressourcen
- UEBA: Erste Rechteausweitung
- UEBA: Benutzerkonto innerhalb kurzer Zeit erstellt und gelöscht
- UEBA: Konto, Gruppe oder Berechtigungen geändert
- UEBA: Besuch einer Pornoseite
- UEBA: Auf eine Website ohne Kategorie zugegriffen
- UEBA: Besuch der Website LifeStyle
- UEBA: Besuch einer Glücksspiel-Website
- UEBA: Anonymer Benutzer hat auf eine Ressource zugegriffen
- UEBA: Posteingang auf Weiterleitung an externen Posteingang eingestellt
- UEBA: TGT-Ticket wird von mehreren Hosts verwendet
- UEBA: Erkennung einer Kontenaufzählung bei „ Kerberos “
- UEBA: Erkennung persistenter SSH-Sitzungen
- UEBA: Eingeschränkte Programmnutzung
- UEBA: Erkennung unsicherer oder nicht standardmäßiger Protokolle
- UEBA: Ransomware-Verhalten erkannt
- UEBA: Benutzerzugriff von einem gesperrten Standort aus
- UEBA: Benutzerzugriff von einem unzulässigen Standort aus
- UEBA: Änderung der Standortdaten des Benutzers
- UEBA: Angriff auf das „ D/DoS “ festgestellt
- UEBA: Aktivitäten bei Honeytoken
- UEBA: Anonymisierung von Benutzern, die über riskante IP-Adressen zugreifen
- UEBA: Benutzer, der über eine risikobehaftete IP-Adresse auf Malware zugreift
- UEBA: Benutzerzugriff über risikobehaftete IP-Adressen (Spam)
- UEBA: Erkennung von IOCs für „ WannaCry “
- UEBA: Benutzer greift auf riskante IP-Adresse zu (dynamisch)