UEBA: Angriff auf die Benutzerauthentifizierung ( D/DoS ) erkannt

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Angriff auf die Benutzerauthentifizierung ( D/DoS ) erkannt

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard- senseValueSource

10

Standard- senseValueDestination

15

Beschreibung

Erkennt Denial-of-Service-(DoS-)Attacken im Netz durch einen Benutzer.
Hinweis: Bevor Sie diese Regel verwenden können, führen Sie die folgenden Schritte aus:
  1. Klicken Sie auf der Registerkarte „Admin“ auf „UEBA-Einstellungen “.
  2. Aktivieren Sie das Kontrollkästchen Search assets for username, when username is not available for event or flow data (Assets nach Benutzername durchsuchen, wenn für Ereignis- oder Flussdaten kein Benutzername verfügbar ist), um in der Assettabelle nach Benutzernamen zu suchen. Die UEBA-App verwendet Assets, um einen Benutzer für eine IP-Adresse zu suchen, wenn in einem Ereignis kein Benutzer aufgeführt ist.
  3. Für die ordnungsgemäße Ausführung der Ereignisregel muss die Protokollquelle 'Snort Open Source IDS' aktiv sein.

Regeln für die Unterstützung

  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Service DoS

Erforderliche Konfiguration

Aktivieren Sie „Assets nach Benutzername suchen“, wenn der Benutzername für Ereignis- oder Flussdaten nicht verfügbar ist, unter „Admin-Einstellungen “ > „UBA-Einstellungen “.

Protokollquellentypen

Akamai KONA, Application Security DbProtect, Aruba Mobility Controller, Barracuda Web Application Firewall, Brocade FabricOS, CRE System, Check Point, Cisco Adaptive Security Appliance (ASA), Cisco Firewall Services Module (FWSM), Cisco IOS, Cisco Intrusion Prevention System (IPS), Cisco PIX Firewall, Cisco Stealthwatch, Cisco Wireless LAN Controllers, Cisco Wireless Services Module (WiSM), Custom Rule Engine, CyberGuard TSP Firewall/VPN, Enterprise-IT-Security.com SF-Sherlock, Event CRE Injected, Extreme Dragon Network IPS, Extreme HiPath, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fair Warning, FireEye, Flow Classification Engine, ForeScout CounterACT, Fortinet FortiGate Security Gateway, Foundry Fastiron, Huawei AR Series Router, IBM Proventia Network Intrusion Prevention System (IPS), IBM Security Network IPS (GX), Imperva Incapsula, Juniper Junos OS Platform, Juniper Junos WebApp Secure, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper Networks Network and Security Manager, McAfee Firewall Enterprise, McAfee IntruShield Network IPS Appliance, McAfee ePolicy Orchestrator, Motorola SymbolAP, NCC Group DDos Secure, Niksun 2005 v3.5, Nortel Application Switch, OS Services Qidmap, OSSEC, Palo Alto PA Series, Radware AppWall, Radware DefensePro, Riverbed SteelCentral NetProfiler, STEALTHbits StealthINTERCEPT, SafeNet DataSecure/KeySecure, Sentrigo Hedgehog, Skyhigh Networks Cloud Security Platform, Snort Open Source IDS, SonicWALL SonicOS, Squid Web Proxy, Stonesoft Management Center, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend Micro Deep Security, Universal DSM, Vectra Networks Vectra, Venustech Venusense Security Platform, WatchGuard Fireware OS