UEBA : Múltiples cuentas VPN conectadas desde una única IP

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Múltiples cuentas VPN conectadas desde una única IP

Habilitada de forma predeterminada

No

senseValue predeterminado

15

Por defecto senseValueSource

15

Descripción

Correlaciona varios usuarios VPN que proceden de la misma dirección IP y luego genera la puntuación de riesgo. Si la regla detecta usuarios VPN procedentes de la misma dirección IP, esta se añade a "UBA : Multiple VPN Accounts Logged In From Single IP". Antes de habilitar esta regla, asegúrese de que la regla "UBA : Populate Multiple VPN Accounts Logged In From Single IP" esté habilitada y de que el conjunto de referencia "UBA : Multiple VPN Accounts Logged In From Single IP" contenga datos.

Reglas de soporte

  • UBA : Populate Multiple VPN Accounts Logged In from Single IP
  • BB:UBA : VPN Login Successful

Configuración necesaria

Habilite la regla siguiente: "UBA: Populate Multiple VPN Accounts Logged In from Single IP"

Tipos de origen de registro

Cisco Adaptive Security Appliance (ASA)