UEBA : Acceso Sospechoso Seguido de Exfiltración de Datos
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Acceso Sospechoso Seguido de Exfiltración de Datos
Habilitada de forma predeterminada
No
senseValue predeterminado
15
Por defecto senseValueSource
15
Por defecto senseValueDestination
15
Descripción
Detecta el acceso desde ubicaciones poco habituales, restringidas o prohibidas tras un intento de exfiltración de datos.
Regla de soporte
- BB:UBA : Common Event Filters
- BB:UBA : Data Exfiltration
- UBA : Acceso de usuario desde ubicación restringida
- UBA : Acceso de usuario desde ubicación prohibida
- UBA : Ubicación geográfica del usuario, Acceso desde ubicaciones inusuales
Configuración necesaria
Habilite las reglas siguientes:
- UBA : Acceso de usuario desde ubicación restringida
- UBA : Acceso de usuario desde ubicación prohibida
- UBA : Ubicación geográfica del usuario, Acceso desde ubicaciones inusuales
Tipos de origen de registro
Cisco Stealthwatch (ID de suceso: 45)
IBM Security Trusteer Apex Advanced Malware Protection (ID de suceso: ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)
Skyhigh Networks Cloud Security Platform (ID de suceso: 10003, 10004)