UEBA : Agujero de acceso remoto en el cortafuegos de la empresa

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Agujero de acceso remoto en el cortafuegos de la empresa

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Por defecto senseValueSource

10

Descripción

Detecta cuando hay un agujero de acceso remoto en el cortafuegos creado por las aplicaciones GotoMyPC y OpenVPN.

Reglas de soporte

  • BB:UBA: Puertos GoToMyPC y OpenVPN
  • BB:UBA: Creación de procesos de Gotomypc y creación de archivos Openvpn
  • BB:UBA : Common Log Source Filters

Configuración necesaria

Asegúrese de que se ha definido la propiedad personalizada siguiente: Filename y Process Commandline
Nota: Procesar coincidencias de línea de mandatos: g2tray\.exe o coincidencias de nombre de archivo. * \. (ovpn) sobre los puertos 8200, 1194 o 943

Habilite Buscar activos por nombre de usuario, cuando el nombre de usuario no esté disponible para datos de eventos o flujos en Configuración de administración > Configuración de UBA.

Tipos de origen de registro

Inicio de sesión de Microsoft Windows Security Event