UEBA : Acceso Sospechoso Seguido de Exfiltración de Datos

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Acceso Sospechoso Seguido de Exfiltración de Datos

Habilitada de forma predeterminada

No

senseValue predeterminado

15

Por defecto senseValueSource

15

Por defecto senseValueDestination

15

Descripción

Detecta el acceso desde ubicaciones poco habituales, restringidas o prohibidas tras un intento de exfiltración de datos.

Regla de soporte

  • BB:UBA : Common Event Filters
  • BB:UBA : Data Exfiltration
  • UBA : Acceso de usuario desde ubicación restringida
  • UBA : Acceso de usuario desde ubicación prohibida
  • UBA : Ubicación geográfica del usuario, Acceso desde ubicaciones inusuales

Configuración necesaria

Habilite las reglas siguientes:
  • UBA : Acceso de usuario desde ubicación restringida
  • UBA : Acceso de usuario desde ubicación prohibida
  • UBA : Ubicación geográfica del usuario, Acceso desde ubicaciones inusuales

Tipos de origen de registro

Cisco Stealthwatch (ID de suceso: 45)

IBM Security Trusteer Apex Advanced Malware Protection (ID de suceso: ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)

Skyhigh Networks Cloud Security Platform (ID de suceso: 10003, 10004)