Geänderte Implementierung für Regeln
Einige Regeln werden von der App QRadar® User Entity Behavior Analytics (UEBA) nicht mehr unterstützt. Die von den Regeln bislang bereitgestellten Funktionen sind nun in die App integriert, stehen in separaten Content-Packs zur Verfügung oder werden mit Modellen für maschinelles Lernen implementiert.
Ab UEBA 3.5.0 wird während des Upgrades eine einmalige Task ausgeführt, um alle nicht unterstützten UEBA -Regeln zu inaktivieren, die auf dem System gefunden werden. Wird eine der Regeln zu einem späteren Zeitpunkt aktiviert, wird sie von der Anwendung nicht erneut inaktiviert.
Obwohl die folgenden Listen mit UEBA -Regeln und -Bausteinen von der UEBA -App nicht mehr unterstützt werden, sind die Regeln oder Funktionen, die von den Regeln bereitgestellt werden, weiterhin verfügbar.
- UBA : Abnormale Outbound Transfer Attempts (Abnormale abgehende Übertragungsversuche)UBA : Abnormal Outbound Transfer Attempts Found (Abnormale Ausgangsverkehrsversuche gefunden)
- UBA : Abnormal data volume to external domain (Abnormales Datenvolumen an
externe Domäne)UBA : Abnormal data volume to external domain Found (Abnormales Datenvolumen an externe Domäne gefunden)
- UBA : Abnormal visits to Risky Resources (Abnormale Besuche bei gefährlichen Ressourcen)UBA : Abnormal visits to Risky Resources Found (Abnormale Besuche bei gefährlichen Ressourcen gefunden)UBA : User Accessing Risky ResourcesUBA : Risky Resources (Risikobehaftete Ressourcen)
- UBA : User Behavior, Session Anomaly by Destination
(Benutzerverhalten, Sitzungsanomalie bei Zielen)UBA : User Behavior, Session Anomaly by Destination Found (Benutzerverhalten, Sitzungsanomalie nach Ziel gefunden)
- UBA : User Event Frequency Anomaly - Categories (Anomalie bei
Benutzerereignishäufigkeit - Kategorien)UBA : User Event Frequency Anomaly - Categories Found (Anomalie bei der Benutzerereignishäufigkeit - Gefundene Kategorien)
- UBA : User Running New Process (ersetzt durch ML-Benutzermodell Process Usage (Prozessnutzung) in UBA 3.8.0)
- UBA : User Volume Activity Anomaly - Traffic to External Domains (Anomalie
bei Benutzeraktivitätsvolumen - Datenverkehr an externe Domänen)UBA : User Volume Activity Anomaly - Traffic to External Domains Found (Anomalie bei Benutzeraktivitätsvolumen - Gefundener Datenverkehr an externe Domänen)
- UBA : User Volume Activity Anomaly - Traffic to Internal Domains (Anomalie
bei Benutzeraktivitätsvolumen - Datenverkehr an interne Domänen)UBA : User Volume Activity Anomaly - Traffic to Internal Domains Found (Anomalie bei Benutzeraktivitätsvolumen - Gefundener Datenverkehr an interne Domänen)
- UBA : User Volume of Activity Anomaly - Traffic (Anomalie bei
Benutzeraktivitätsvolumen - Datenverkehr)UBA : User Volume of Activity Anomaly - Traffic Found
- UBA : User Has Gone Dormant (no activity anomaly rule) (Benutzer ist
inaktiv ('keine Aktivität-Anomalieregel))BB:UBA: Dormant User First Login (logic)
BB:UBA: Dormant User Sukzedens Login (logic)
UBA: Username to User Accounts, Successful, Dormant - Neues KontoUBA: Username to User Accounts, Successful, Observed
UBA: Username to User Accounts, Successful, Recent
UBA: Username to User Accounts, Successful, Recent Update
BB:UBA: User First Time Access (logic)
- QNIUBA: QNI-Access to Improperly Secured Service-Certificate Expired
UBA: QNI-Access to Improperly Secured Service-Certificate Invalid
UBA: QNI-Access to Improperly Secured Service-Self Signed Certificate
UBA: QNI-Access to Improperly Secured Service-Weak Public Key Length
UBA: QNI-Observed File Hash Associated With Malware Threat
UBA: QNI-Observed File Hash Seen Across Multiple Hosts
UBA: QNI-Potential Spam/Phishing Attempt Detected on Rejected Email Recipient
UBA: QNI-Potential Spam/Phishing Subject Detected from Multiple Sending Servers
UBA: QNI-Confidential Content Being Transferred to Foreign Geography - SYSMONUBA: Suspicious PowerShell Activity
UBA: Suspicious PowerShell Activity (Asset)
UBA: Suspicious Command Prompt Activity
UBA: User Access Control Bypass Detected (Asset)
UBA: Suspicious Scheduled Task Activities
UBA: Suspicious Service Activities
UBA: Suspicious Service Activities (Asset)
UBA: Suspicious Entries in System Registry (Asset)
UBA: Suspicious Image Load Detected (Asset)
UBA: Suspicious Pipe Activities (Asset)
UBA: Suspicious Activities on Compromised Hosts
UBA: Suspicious Activities on Compromised Hosts (Asset)
UBA: Suspicious Administrative Activities Detected
UBA: Process Creating Suspicious Remote Threads Detected (Asset)
UBA: Common Exploit Tools Detected
UBA: Common Exploit Tools Detected (Asset)
UBA: Böswilliger Prozess erkannt
UBA: Network Share Accessed - ReconUBA: Ungewöhnliches Scannen von DHCP-Servern erkannt
UBA: Ungewöhnliches Scannen von DNS-Servern erkannt
UBA: Ungewöhnliches Scannen von Datenbankservern erkannt
UBA: Ungewöhnliches Scannen von FTP-Servern erkannt
UBA: Ungewöhnliches Scannen von Spieleservern erkannt
UBA: Ungewöhnliches Scannen von generischem ICMP erkannt
UBA: Ungewöhnliches Scannen von generischem TCP erkannt
UBA: Ungewöhnliches Scannen von generischem UDP erkannt
UBA: Ungewöhnliches Scannen von IRC-Servern erkannt
UBA: Ungewöhnliches Scannen von LDAP-Servern erkannt
UBA: Ungewöhnliches Scannen von Mail-Servern erkannt
UBA: Ungewöhnliches Scannen von Messaging-Servern erkannt
UBA: Ungewöhnliches Scannen von P2P -Servern erkannt
UBA: Ungewöhnliches Scannen von Proxy-Servern erkannt
UBA: Ungewöhnliches Scannen von RPC-Servern erkannt
UBA: Ungewöhnliches Scannen von SNMP-Servern erkannt
UBA: Ungewöhnliches Scannen nach SSH-Servern erkannt
UBA: Ungewöhnliches Scannen nach Web-Servern erkannt
UBA: Ungewöhnliches Scannen nach Windows-Servern erkannt