UEBA : Múltiples transferencias de archivos bloqueadas seguidas de una transferencia de archivos
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Múltiples transferencias de archivos bloqueadas seguidas de una transferencia de archivos
Habilitada de forma predeterminada
No
senseValue predeterminado
10
Por defecto senseValueSource
10
Por defecto senseValueDestination
10
Descripción
Detecta la exfiltración analizando las cargas de archivos que se bloquearon en un principio, pero que fueron seguidas por una carga correcta en un plazo de 5 minutos.
Reglas de soporte
- BB:UBA : Common Event Filters
- BB:UBA : Blocked File Transfer
- BB:UBA : Successful File Transfer
Configuración necesaria
Esta regla requiere que se ejecuten los sucesos Transferencias de archivos bloqueadas y Transferencias de archivos correctas para que la detección sea precisa. Si el origen de registro utilizado no contiene un ID de suceso para ambos sucesos, es posible que los resultados no sean precisos. Consulte los orígenes de datos para determinar los ID de suceso del origen de registro que se está utilizando.
Tipos de origen de registro (Transferencias de archivos bloqueadas)
Cilasoft QJRN/400 (ID de suceso: C21020)
Cisco Call Manager (ID de suceso: %UC_DRF-3-DRFSftpFailure)
Cisco IOS (ID de suceso: %UPDATE-3-SFTP_TRANSFER_FAIL)
Motor de reglas personalizadas (ID de suceso: 18014, 18071, 18187, 4032)
Extreme Stackable and Standalone Switches (ID de suceso: FFTP request failed)
Motor de clasificación de flujo (ID de suceso: 4032, 18187, 18014, 18071)
Forcepoint Sidewinder (ID de suceso: FTP Permits, denied ftp command)
IBM i (EventID: UNR0907, UNR0908, UNR2302, GSL0118, GSL0119, GSL0318, GSL0319, GSL3718, GSL3719, GSL0618,UNR0701, UNR0707, UNR0901, UNR0910, UNR2301, UNR0705, UNR0706, UNR0708, UNR0710, UNR0801, UNR0802, UNR0905, UNR0906, GSL0619)
Juniper Networks Intrusion Detection and Prevention (IDP) (ID de suceso: TFTP:AUDIT:READ-FAILED)
Microsoft IIS (ID de suceso: 530)
Microsoft Operations Manager (ID de suceso: 22095)
OSSEC (ID de suceso: 11504, 11512)
Universal DSM (ID de suceso: FTP Action Denied, TFTP Session Denied,FTP Denied,FileTransfer Denied)
WatchGuard Fireware OS (ID de suceso: 1CFF0002,1CFF0006,1CFF0007,1CFF0009, 1CFF0001,1CFF0019, 1CFF0000, 1CFF0003)
Tipos de origen de registro (Transferencias de archivos correctas)
Cilasoft QJRN/400 (ID de suceso: C21031)
Cisco FireSIGHT Management Center (ID de suceso: FILE_EVENT, FILE_EVENT_0)
Cisco IOS (ID de suceso: %FTPSERVER-6-NEWCONN)
Cisco IronPort (ID de suceso: FTP_connection)
Motor de reglas personalizadas (ID de suceso: 18010, 4031,18431, 18183)
DG Technology MEAS (ID de suceso: 119-003, 119-070)
Motor de clasificación de flujo (ID de suceso: 18010, 4031,18431, 18183)
Tipo de dispositivo de flujo (ID de suceso: 21984, 21879, 51337, 51336, 35159, 21910)
Huawei S Series Switch (ID de suceso: FTPS/5/REQUEST)
IBM Proventia Network Intrusion Prevention System (IPS) (ID de suceso: FTP, TFTP)
IBM i (EventID: MLD1200, MLD2100, MO10300,MO10400, MO11800, MO12100, MO12400, MO20200, MO20300. MO21300, MO21800, MO21900, GSL0101, GSL0102, GSL0301, GSL0302, GSL3701,GSL3702, M090100, UNA0705, UNA0706, UNA0708, UNA0710, UNA0801, UNA0802, UNA0905, UNA0906, UNA0907,UNA0908, UNA2302,UNA0601, UNA0604, UNA0605, UNA0607, UNA0701, UNA0707, UNA0901, UNA0902, UNA0910, UNA2301, M030100, MLD1100)
Juniper MX Series Ethernet Services Router (ID de suceso: TFTP, FTP)
Juniper Networks AVT (ID de suceso: TFTP, FTP)
Microsoft IIS (ID de suceso: 150, 125, 225)
ProFTPD Server (ID de suceso: FTP session opened)
Solaris Operating System Authentication Messages (ID de suceso: ftp connection)
SonicWALL SonicOS (ID de suceso: 1112, 1113)
Squid Web Proxy (ID de suceso: 3C0002_ALLOWED)
Trend InterScan VirusWall (ID de suceso: Trend ftpconnect)
Universal DSM (ID de suceso: File Transfer, FTP Opened, FTP Action Allowed, TFTP Session Opened)
Verdasys Digital Guardian (ID de suceso: Network Transfer Upload, Network Transfer Download)
WatchGuard Fireware OS (ID de suceso: 2AFF0004, 1CFF0019)