UEBA : Datenverlust möglich

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Datenverlust möglich

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard senseValueSource

15

Beschreibung

Erkennt mögliche Datenverluste, bestimmt durch die Datenquelle, die Ereigniskategorie oder bestimmte Ereignisse, die mit der Erkennung und Verhinderung von Datenverlusten in Verbindung stehen.

Regeln für die Unterstützung

  • BB:UBA : Datenverlustkategorien
  • BB:UBA : Datenverlustgeräte
  • BB:UBA : Datenverlustereignisse

Protokollquellentypen

Check Point (Ereignis-ID: Detect)

Cisco Stealthwatch (Ereignis-ID: 40, 45)

Forcepoint V Series (Ereignis-ID: BLOCKED_BY_WEB_DLP)

Fortinet FortiGate Security Gateway (Ereignis-ID: dlp passthrough, 43720)

IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: BsdlprSymlink,FreebsdLpdBo, HummingbirdLpdBo, MozillaSenduidlPop3Bo, BsdLpdBo)

McAfee Network Security Platform (Ereignis-ID: 0x4517f400)

Netskope Active (Ereignis-ID: dlp)

Pulse Secure Pulse Connect Secure (Ereignis-ID: SYS24815, SYS24843, SYS24844)

Skyhigh Networks Cloud Security Platform (Ereignis-ID: Anomaly, Incident, 10003, 10004, 10005, 10036)

Symantec DLP (Ereignis-ID: all ids)

TippingPoint Intrusion Prevention System (IPS) (Ereignis-ID: 26335,26334, 26336,27318, 27494, 27515)

Universal DSM (Ereignis-ID: Data Loss Possible, Data Loss Prevention Policy Violation)

Verdasys Digital Guardian (Ereignis-ID: ADE Screen Capture, Application Data Exchange, Attach Mail, CD Burn, File Archive, File Copy, File Delete, File Move, File Recycle, File Rename, File Save As, Network Transfer Download, Network Transfer Upload, Print, Print Screen, ADE Print Process)

WatchGuard Fireware OS (Ereignis-ID: 1CFF0011, 1AFF002F, 1AFF0030, 1AFF0031, 1BFF0024, 1BFF0025, 1BFF0026, 1BFF0027, 1CFF0012, 1CFF0013, 1CFF0014)