UEBA: Detectado un ataque de tipo « D/DoS » (ataque de autenticación de usuario)
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA: Detectado un ataque de tipo « D/DoS » (ataque de autenticación de usuario)
Habilitada de forma predeterminada
No
senseValue predeterminado
15
senseValueSource predeterminado
10
senseValueDestination predeterminado
15
Descripción
- En la pestaña Admin, haz clic en Configuración de UEBA.
- Marque el recuadro de selección Buscar activos para nombre de usuario cuando este no esté disponible para los datos de suceso o flujo para buscar nombres de usuario en la tabla de activos. La aplicación UEBA utiliza activos para buscar un usuario para una dirección IP cuando no hay ningún usuario listado en un evento.
- La regla de suceso necesita el origen de registro "Snort Open Source IDS" para funcionar.
Reglas de soporte
- BB:UBA : Common Log Source Filters
- BB:CategoryDefinition: Sucesos de ataque DDoS
- BB:CategoryDefinition: Ataque de DoS de red
- BB:CategoryDefinition: Servicio DoS
Configuración necesaria
Habilite la búsqueda de activos por nombre de usuario, cuando el nombre de usuario no esté disponible para los datos de eventos o flujos en .
Tipos de origen de registro
Akamai KONA, Application Security DbProtect, Aruba Mobility Controller, Barracuda Web Application Firewall, Brocade FabricOS, CRE System, Check Point, Cisco Adaptive Security Appliance (ASA), Cisco Firewall Services Module (FWSM), Cisco IOS, Cisco Intrusion Prevention System (IPS), Cisco PIX Firewall, Cisco Stealthwatch, Cisco Wireless LAN Controllers, Cisco Wireless Services Module (WiSM), Custom Rule Engine, CyberGuard TSP Firewall/VPN, Enterprise-IT-Security.com SF-Sherlock, Event CRE Injected, Extreme Dragon Network IPS, Extreme HiPath, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fair Warning, FireEye, Flow Classification Engine, ForeScout CounterACT, Fortinet FortiGate Security Gateway, Foundry Fastiron, Huawei AR Series Router, IBM Proventia Network Intrusion Prevention System (IPS), IBM Security Network IPS (GX), Imperva Incapsula, Juniper Junos OS Platform, Juniper Junos WebApp Secure, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper Networks Network and Security Manager, McAfee Firewall Enterprise, McAfee IntruShield Network IPS Appliance, McAfee ePolicy Orchestrator, Motorola SymbolAP, NCC Group DDos Secure, Niksun 2005 v3.5, Nortel Application Switch, OS Services Qidmap, OSSEC, Palo Alto PA Series, Radware AppWall, Radware DefensePro, Riverbed SteelCentral NetProfiler, STEALTHbits StealthINTERCEPT, SafeNet DataSecure/KeySecure, Sentrigo Hedgehog, Skyhigh Networks Cloud Security Platform, Snort Open Source IDS, SonicWALL SonicOS, Squid Web Proxy, Stonesoft Management Center, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend Micro Deep Security, Universal DSM, Vectra Networks Vectra, Venustech Venusense Security Platform, WatchGuard Fireware OS