UEBA : Múltiples cuentas VPN conectadas desde una única IP
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Múltiples cuentas VPN conectadas desde una única IP
Habilitada de forma predeterminada
No
senseValue predeterminado
15
Por defecto senseValueSource
15
Descripción
Correlaciona varios usuarios VPN que proceden de la misma dirección IP y luego genera la puntuación de riesgo. Si la regla detecta usuarios VPN procedentes de la misma dirección IP, esta se añade a "UBA : Multiple VPN Accounts Logged In From Single IP". Antes de habilitar esta regla, asegúrese de que la regla "UBA : Populate Multiple VPN Accounts Logged In From Single IP" esté habilitada y de que el conjunto de referencia "UBA : Multiple VPN Accounts Logged In From Single IP" contenga datos.
Reglas de soporte
- UBA : Populate Multiple VPN Accounts Logged In from Single IP
- BB:UBA : VPN Login Successful
Configuración necesaria
Habilite la regla siguiente: "UBA: Populate Multiple VPN Accounts Logged In from Single IP"
Tipos de origen de registro
Cisco Adaptive Security Appliance (ASA)