UBA : Indicateurs de compromission pour Locky détectés

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA : Indicateurs de compromission pour Locky détectés

Activation par défaut

Faux

Valeur Sense par défaut

10

Descriptif

Détecte les ordinateurs d'utilisateur montrant des indicateurs de compromission (IOC) pour Locky en utilisant des adresses URL ou des adresses IP chargées à partir des flux de campagne X-Force.

Règles de prise en charge

  • BB:UBA : Common Log Source Filters
  • BB:UBA : Detect Locky Using IP
  • BB:UBA : Detect Locky Using URL

Configuration requise

  • Ajoutez les valeurs appropriées aux ensembles de référence suivants : UBA : IOCs-Locky IP et UBA : IOCs-Locky URL.
  • Activez Rechercher des actifs pour le nom d'utilisateur, lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans Paramètres d'administration > Paramètres UBA.

Types de source de journal

Toutes les sources de journal prises en charge.