UBA : Ataque de denegación de servicio por supresión de cuenta

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UBA : Ataque de denegación de servicio por supresión de cuenta

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Descripción

Detecta un ataque de denegación de servicio comprobando el número de sucesos de supresión de cuentas con un umbral fijo en un intervalo de tiempo fijo.

Reglas de soporte

  • BB:UBA : Common Event Filters
  • BB:UBA : User Account Deleted

Tipos de origen de registro

Amazon AWS CloudTrail (ID de suceso: DeleteUser)

Application Security DbProtect (ID de suceso: Login revoked - Windows, Login dropped - standard, Database role - dropped, Database user revoked)

Aruba Mobility Controller (ID de suceso: authmgr_user_del)

Box (ID de suceso: DELETE_USER)

Brocade FabricOS (ID de suceso: SEC-1181, SEC-3028)

CA ACF2 (EventID: ACF2-L)

Check Point (ID de suceso: user_deleted, device_deleted, User Deleted)

Cilasoft QJRN/400 (ID de suceso: C20020)

Cisco Adaptive Security Appliance (ASA) (ID de suceso: %PIX|ASA-5-502102, %ASA-5-502102)

Cisco FireSIGHT Management Center (ID de suceso: USER_REMOVED_CHANGE_EVENT)

Cisco Firewall Services Module (FWSM) (ID de suceso: 502102)

Cisco Identity Services Engine (ID de suceso: 86008, 86028)

Cisco NAC Appliance (ID de suceso: CCA-1453, CCA-1502)

Cisco Nexus (ID de suceso: SECURITYD-6-DELETE_STALE_USER_ACCOUNT)

Cisco Wireless LAN Controllers (ID de suceso: 1.3.6.1.4.1.9.9.515.0.1)

CloudPassage Halo (ID de suceso: Halo user deleted, Local account deleted (solo Linux))

CorreLog Agent for IBM zOS (ID de suceso: RACF DELUSER: No Violations)

Motor de reglas personalizadas (ID de suceso: 3035, 3043)

Cyber-Ark Vault (ID de suceso: 276)

EMC VMWare (ID de suceso: AccountRemovedEvent)

Extreme Dragon Network IPS (ID de suceso: HOST:LINUX:USER-DELETED, HOST:WIN:ACCOUNT-DELETED)

Extreme Matrix K/N/S Series Switch (ID de suceso: User Deleted Event, has been deleted)

Extreme NAC (ID de suceso: Deleted registered user)

Extreme NetsightASM (ID de suceso: UserRemove)

Motor de clasificación de flujo (ID de suceso: 3035, 3043)

Forcepoint Sidewinder (ID de suceso: passport deletion, all passports revoked)

HBGary Active Defense (ID de suceso: DeleteUser)

HP Network Automation (ID de suceso: User Deleted)

Huawei S Series Switch (ID de suceso: SSH/6/DELUSER_SUCCESS)

IBM AIX Audit (ID de suceso: USER_Remove SUCCEEDED)

IBM AIX Server (ID de suceso: USER_Remove)

IBM DB2 (ID de suceso: DROP_USER SUCCESS)

IBM DataPower (EventID: 0x81000136)

IBM IMS (ID de suceso: USER DELETED)

IBM Proventia Network Intrusion Prevention System (IPS) (ID de suceso: Delete User)

IBM Resource Access Control Facility (RACF) (ID de suceso: 80 17.2, DELUSER_SUCCESS, 80 17.0)

IBM Security Access Manager for Enterprise Single Sign-On (ID de suceso: REVOKE_IMS_ID, DELETE_IMS_ID)

IBM Security Directory Server (ID de suceso: SDS Audit)

IBM Security Identity Governance (ID de suceso: 50, 43, 70005)

IBM Security Identity Manager (ID de suceso: Delete SUCCESS, Delete SUBMITTED, Delete Success)

IBM SmartCloud Orchestrator (ID de suceso: user)

IBM Tivoli Access Manager for e-business (ID de suceso: 13408 - Succeeded, 13408 Command Succeeded)

IBM i (ID de suceso: GSL2502, M250100, DO_USRPRF, GSL2602, GSL2601, M260100, MC@0400, GSL2501)

IBM z/OS (ID de suceso: 80 1.35)

Juniper Networks Network and Security Manager (ID de suceso: adm24473)

Linux OS (ID de suceso: userDel, Account Deleted, DEL_USER)

McAfee Application/Change Control (ID de suceso: USER_ACCOUNT_DELETED)

McAfee ePolicy Orchestrator (ID de suceso: 20793)

Microsoft ISA (ID de suceso: user removed)

Microsoft Office 365 (ID de suceso: Delete User-PartiallySucceded, Delete user-success, Delete User-success, Delete user-PartiallySucceded)

Microsoft SQL Server (ID de suceso: 24129, DR - US, DR - SL, DR - LX, DR - AR,DR - SU, 24076, 24123, 38)

Registro de sucesos de seguridad de Microsoft (ID de suceso: 4743, 630, 1327, 647, 4726)

Netskope Active (ID de suceso: Delete Admin, Deleted admin)

Nortel Application Switch (ID de suceso: User Deleted)

Novell eDirectory (ID de suceso: DELETE_ACCOUNT)

OS Services Qidmap (ID de suceso: Account Deleted, User Deleted)

OSSEC (ID de suceso: 18112)

Okta (ID de suceso: core.user_group_member.user_remove, app.generic.import.details.delete_user)

Oracle Enterprise Manager (ID de suceso: Computer Delete (successful), User Delete (successful))

Oracle RDBMS Audit Record (ID de suceso: DROP USER-Standard:1, 53:1, 53:0,DROP USER-Standard:0, 53)

PGP Universal Server (ID de suceso: ADMIN_DELETED_USER)

Palo Alto Endpoint Security Manager (ID de suceso: User Deleted)

Pulse Secure Pulse Connect Secure (ID de suceso: SYN24849, ADM20722, ADM24473, SYN24745, SYN24850)

RSA Authentication Manager (ID de suceso: unknown, Deleted user, REMOVE_ORPHANED_PRINCIPALS, REMOTE_PRINCIPAL_DELETE, DELETE_PRINCIPAL)

SIM Audit (ID de suceso: Configuration-UserAccount-AccountDeleted)

STEALTHbits StealthINTERCEPT (ID de suceso: Active DirectorycomputerObject DeletedTrueFalse, Active DirectoryuserObject DeletedTrueFalse, Console user/group deleted, Console user/group deleted)

SafeNet DataSecure/KeySecure (ID de suceso: Removed user)

Skyhigh Networks Cloud Security Platform (ID de suceso: 10017)

Solaris BSM (ID de suceso: delete user)

SonicWALL SonicOS (ID de suceso: 559, 1157, 1158)

Trend Micro Deep Security (ID de suceso: 651)

Universal DSM (ID de suceso: Computer Account Removed, User Account Removed)

VMware vCloud Director (ID de suceso: com/vmware/vcloud/event/user/remove, com/vmware/vcloud/event/user/delete)

Vormetric Data Security (ID de suceso: DAO0090I)

iT-CUBE agileSI (EventID: AU8, U0)