UBA : VPN Certificate Sharing
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UBA : VPN Certificate Sharing
Standardmäßig aktiviert
Falsch
Hinweis: Wenn die Regel UBA: VPN Certificate Sharing verwendet werden soll, müssen Sie das Cisco Firewall DSM wie folgt aktualisieren:
- Für V7.3.1 und höher: DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm
senseValue-Standardwert
15
Beschreibung
Mit dieser Regel wird festgestellt, ob der Benutzername eines VPN-Ereignisses von 'VPNSubjectcn' abweicht. Ist dies der Fall, kann dies auf die gemeinsame Nutzung eines VPN-Zertifikats hinweisen. Bei einer gemeinsamen Nutzung von Zertifikaten oder Authentifizierungstoken fällt es schwer nachzuvollziehen, welcher Benutzer was getan hat. Dies wiederum erschwert das Ergreifen entsprechender Maßnahmen im Falle von Beeinträchtigungen.
Regeln für die Unterstützung
- BB:UBA : VPN-Zuordnung (logisch)
- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Durch diese Regeln werden die zugehörigen Referenzsets mit den erforderlichen Daten aktualisiert.
Erforderliche Konfiguration
Aktivieren Sie folgende Regeln:- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Protokollquellentypen
Cisco Adaptive Security Appliance (ASA)