UBA : VPN Certificate Sharing

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UBA : VPN Certificate Sharing

Standardmäßig aktiviert

Falsch

Hinweis: Wenn die Regel UBA: VPN Certificate Sharing verwendet werden soll, müssen Sie das Cisco Firewall DSM wie folgt aktualisieren:
  • Für V7.3.1 und höher: DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm

senseValue-Standardwert

15

Beschreibung

Mit dieser Regel wird festgestellt, ob der Benutzername eines VPN-Ereignisses von 'VPNSubjectcn' abweicht. Ist dies der Fall, kann dies auf die gemeinsame Nutzung eines VPN-Zertifikats hinweisen. Bei einer gemeinsamen Nutzung von Zertifikaten oder Authentifizierungstoken fällt es schwer nachzuvollziehen, welcher Benutzer was getan hat. Dies wiederum erschwert das Ergreifen entsprechender Maßnahmen im Falle von Beeinträchtigungen.

Regeln für die Unterstützung

  • BB:UBA : VPN-Zuordnung (logisch)
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Durch diese Regeln werden die zugehörigen Referenzsets mit den erforderlichen Daten aktualisiert.

Erforderliche Konfiguration

Aktivieren Sie folgende Regeln:
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Protokollquellentypen

Cisco Adaptive Security Appliance (ASA)