UBA : Compartición de certificado VPN
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UBA : Compartición de certificado VPN
Habilitada de forma predeterminada
No
Nota: Si tiene previsto utilizar la regla UBA: VPN Certificate Sharing, debe actualizar el DSM de cortafuegos de Cisco a lo siguiente:
- Para V7.3.1 y posteriores: DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm
senseValue predeterminado
15
Descripción
Esta regla detecta cuándo el nombre de usuario de un suceso VPN no es igual a 'VPNSubjectcn'. Esto puede indicar que se está produciendo una compartición de certificados VPN. La compartición de certificados u otra compartición de señales de autenticación puede dificultar la identificación de quién ha hecho qué. Esto puede complicar los próximos pasos si se compromete la seguridad.
Reglas de soporte
- BB:UBA : VPN Mapping (logic)
- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Estas reglas actualizan los conjuntos de referencias asociados con los datos necesarios.
Configuración necesaria
Habilite las reglas siguientes:- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Tipos de origen de registro
Cisco Adaptive Security Appliance (ASA)