UEBA : Múltiples cargas de archivos bloqueadas seguidas de una carga correcta

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Múltiples cargas de archivos bloqueadas seguidas de una carga correcta

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Por defecto senseValueSource

10

Por defecto senseValueDestination

10

Descripción

Detecta cuando hay un alto volumen de cargas de archivos bloqueadas seguidas de una carga satisfactoria.

Reglas de soporte

  • BB:UBA: Carga de archivo satisfactoria
  • BB:UBA: Varias cargas de archivo bloqueadas
  • BB:UBA : Common Log Source Filters
Nota: los sucesos para ambos bloques de construcción se encuentran en los puertos 443, 80 y 21

Configuración necesaria

Habilite Buscar activos por nombre de usuario, cuando el nombre de usuario no esté disponible para datos de eventos o flujos en Configuración de administración > Configuración de UBA.

Tipos de origen de registro

Cargas de archivo bloqueadas: categorías de sucesos: (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)

Carga de archivo satisfactoria: categorías de sucesos: (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)