UBA : Compartición de certificado VPN

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UBA : Compartición de certificado VPN

Habilitada de forma predeterminada

No

Nota: Si tiene previsto utilizar la regla UBA: VPN Certificate Sharing, debe actualizar el DSM de cortafuegos de Cisco a lo siguiente:
  • Para V7.3.1 y posteriores: DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm

senseValue predeterminado

15

Descripción

Esta regla detecta cuándo el nombre de usuario de un suceso VPN no es igual a 'VPNSubjectcn'. Esto puede indicar que se está produciendo una compartición de certificados VPN. La compartición de certificados u otra compartición de señales de autenticación puede dificultar la identificación de quién ha hecho qué. Esto puede complicar los próximos pasos si se compromete la seguridad.

Reglas de soporte

  • BB:UBA : VPN Mapping (logic)
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Estas reglas actualizan los conjuntos de referencias asociados con los datos necesarios.

Configuración necesaria

Habilite las reglas siguientes:
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Tipos de origen de registro

Cisco Adaptive Security Appliance (ASA)