UBA : Cuenta anómala creada desde ubicación nueva
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UBA : Cuenta anómala creada desde ubicación nueva
Habilitada de forma predeterminada
No
senseValue predeterminado
5
Descripción
Detecta una actividad de creación de una cuenta anómala desde una ubicación nueva.
Reglas de soporte
- BB:UBA : Cloud Endpoints
- BB:UBA : User Account Created
- BB:UBA : Common Event Filters
- UBA : Cambio de geografía del usuario
Configuración necesaria
Habilite la regla siguiente: "UBA: User Geography Change".
Tipos de origen de registro
AhnLab Policy Center APC (ID de suceso: Administrator Account Add:Succeeded, ADD_ADMIN_ACCOUNT_SUCCESS)
Application Security DbProtect (ID de suceso: Database user created, Login created - standard, Login added - Windows, Database role - created)
Aruba Mobility Controller (ID de suceso: authmgr_user_add)
Bit9 Security Platform (ID de suceso: User_group_created, User_group_modified, User_group_deleted, Console_user_created, Console_user_modified, Console_user_deleted)
Box (ID de suceso: NEW_USER)
Brocade FabricOS (ID de suceso: SEC-1180,SEC-3025, SEC-1182)
CA ACF2 (EventID: ACF2-L)
Check Point (ID de suceso: User Added, device_added)
Cilasoft QJRN/400 (ID de suceso: C20010, C20011)
Cisco Adaptive Security Appliance (ASA) (ID de suceso: %PIX|ASA-5-502101, %ASA-5-502101)
Cisco Firewall Services Module (FWSM) (ID de suceso: 502101, 504001)
Cisco IOS (ID de suceso: %APF-6-USER_NAME_CREATED)
Cisco Identity Services Engine (ID de suceso: 86006)
Cisco NAC Appliance (ID de suceso: CCA-1500)
Cisco PIX Firewall (ID de suceso: %PIX-0-502101, %PIX-1-502101, %PIX-2-502101, %PIX-3-502101, %PIX-4-502101, %PIX-5-502101, %PIX-6-502101, %PIX-7-502101)
Cisco PIX Firewall (ID de suceso: 502101)
Cisco Wireless LAN Controllers (ID de suceso: %APF-6-USER_NAME_CREATED, 1.3.6.1.4.1.9.9.515.0.2)
Cisco Wireless Services Module (WiSM) (ID de suceso: %AAA-6-GUEST_ACCOUNT_CREATE, %APF-6-USER_NAME_CREATED)
CloudPassage Halo (ID de suceso: Halo user added, Halo user re-added, Local account created (solo Linux))
CorreLog Agent for IBM zOS (ID de suceso: RACF ADDUSER: No Violations)
Cyber-Ark Vault (ID de suceso: 180, 2)
EMC VMWare (ID de suceso: AccountCreatedEvent)
Extreme Dragon Network IPS (ID de suceso: HOST:WIN:ACCOUNT-CREATED)
Extreme Matrix K/N/S Series Switch (ID de suceso: created with, User Created Event)
Extreme NAC (ID de suceso: Added registered user, Add Registered User)
Motor de clasificación de flujo (ID de suceso: 3031, 3041)
Forcepoint Sidewinder (ID de suceso: passport addition)
Fortinet FortiGate Security Gateway (ID de suceso: add, auth-logon)
Foundry Fastiron (ID de suceso: SNMP_USER_ADDED)
HBGary Active Defense (ID de suceso: CreateUser)
HP Network Automation (ID de suceso: User Added)
IBM AIX Audit (ID de suceso: USER_Create SUCCEEDED)
IBM AIX Server (ID de suceso: USER_Create)
IBM DB2 (ID de suceso: ADD_USER SUCCESS)
IBM IMS (ID de suceso: USER CREATED)
IBM Resource Access Control Facility (RACF) (ID de suceso: 80 10.0, 80 10.2)
IBM Security Access Manager for Enterprise Single Sign-On (ID de suceso: PRE_PROVISION_IMS_USER, AA_SCR_REGISTRATION, REGISTER_MAC_IDENTITY, REGISTER_IDENTITY)
IBM Security Directory Server (ID de suceso: SDS Audit)
IBM Security Identity Governance (ID de suceso: 49, 70004, 42)
IBM Security Identity Manager (ID de suceso: Add Success, Add SUBMITTED, Add SUCCESS)
IBM SmartCloud Orchestrator (ID de suceso: user)
IBM Tivoli Access Manager for e-business (ID de suceso: 13402 - Succeeded, 13401 - Succeeded, 13402 Command Succeeded, 13401 Command Succeeded)
IBM i (ID de suceso: GSL2401,MC@0300, GSL2402, M240100, CP_CRT)
Imperva SecureSphere (ID de suceso: NEW_USERS_ACCOUNT, SOX_NEW_USERS, SOX - New users, New Users Account)
Itron Smart Meter (ID de suceso: CEUI-AUDIT-27, CEUI.AUDIT.26)
Juniper Networks Network and Security Manager (ID de suceso: adm23303, aut20167, adm30407, aut20168, adm20716, adm20717)
Linux OS (ID de suceso: ADD_USER)
McAfee Application/Change Control (ID de suceso: USER_ACCOUNT_CREATED)
McAfee ePolicy Orchestrator (ID de suceso: 20792)
Microsoft ISA (ID de suceso: user added)
Microsoft SQL Server (ID de suceso: CR - SU, CR - US, CR - SL, CR - LX, CR - AR, CR - WU, 24127, 24121, 24075)
Microsoft SharePoint (ID de suceso: 37)
Registro de sucesos de seguridad de Microsoft (ID de suceso: 624, 645, 1318, 4720, 4741)
NCC Group DDos Secure (ID de suceso: 1003)
Netskope Active (ID de suceso: Create Admin, Created new admin)
Novell eDirectory (ID de suceso: CREATE_ACCOUNT)
OS Services Qidmap (ID de suceso: User Account Added)
OSSEC (ID de suceso: 5902, 18110)
Okta (ID de suceso: app.user_management.push_new_user_success, app.generic.import.details.add_user, app.generic.import.new_user, app.user_management.provision_user, app.user_management.push_new_user, app.user_management.push_profile_success, core.user.config.user_creation.success, core.user_group_member.user_add, cvd.user_profile_bootstrapped, cvd.appuser_profile_bootstrapped)
OpenBSD OS (ID de suceso: add user)
Oracle Enterprise Manager (ID de suceso: User Create (successful), Computer Create (successful))
Oracle RDBMS Audit Record (ID de suceso: 51:1, 51:0, CREATE USER-Standard:1, CREATE USER-Standard:0)
Oracle RDBMS OS Audit Record (ID de suceso: 51)
Pirean Access: One (ID de suceso: IsimUserRegistration;*;1)
Pulse Secure Pulse Connect Secure (ID de suceso: ADM23303, ADM20265, AUT20167, ADM30407, AUT20168)
RSA Authentication Manager (ID de suceso: Added user, unknown, REMOTE_PRINCIPAL_CREATE, CREATE_PRINCIPAL, CREATE_AM_PRINCIPAL)
SIM Audit (ID de suceso: Configuration-UserAccount-AccountAdded)
STEALTHbits StealthINTERCEPT (ID de suceso: Active DirectorycomputerObject AddedTrueFalse, Console ? user/group added, Console � user/group added, Active DirectoryuserObject AddedTrueFalse, Console - user/group added)
SafeNet DataSecure/KeySecure (ID de suceso: Added user)
Salesforce Security Auditing (ID de suceso: Created new Customer User, Created new user)
Skyhigh Networks Cloud Security Platform (ID de suceso: 10016)
Solaris BSM (ID de suceso: create user)
SonicWALL SonicOS (ID de suceso: 558)
Symantec Encryption Management Server (ID de suceso: ADMIN_IMPORTED_USER)
ThreatGRID Malware Threat Intelligence Platform (ID de suceso: user-account-creation)
Trend Micro Deep Discovery Email Inspector (ID de suceso: SYSTEM_EVENT_ACCOUNT_CREATED)
Trend Micro Deep Security (ID de suceso: 650)
Universal DSM (ID de suceso: Computer Account Added, User Account Added)
VMware vCloud Director (ID de suceso: com/vmware/vcloud/event/user/create, com/vmware/vcloud/event/user/import)
Vormetric Data Security (ID de suceso: DAO0089I)
iT-CUBE agileSI (EventID: U0, AU7)