UEBA : Détection d'une attaque de type « D/DoS »

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Détection d'une attaque de type « D/DoS »

Activation par défaut

Faux

Valeur Sense par défaut

30

senseValueSource par défaut

10

senseValueDestination par défaut

30

Descriptif

Détecte les attaques par refuse de service (DoS) d'un utilisateur dans le réseau.
Remarque: avant de pouvoir utiliser cette règle, procédez comme suit:
  1. Dans l'onglet Admin, cliquez sur Paramètres UEBA.
  2. Cochez la case Rechercher des actifs pour un nom d'utilisateur, lorsque celui-ci n'est pas disponible dans les données d'événement ou de flux pour rechercher des noms d'utilisateur dans la table d'actifs. L'application UEBA utilise des ressources pour rechercher un utilisateur pour une adresse IP lorsqu'aucun utilisateur n'est répertorié dans un événement.
  3. Pour pouvoir fonctionner, la règle d'événement doit disposer de la source de journal "Snort Open Source IDS".

Règles de prise en charge

  • BB:UBA : Common Log Source Filters
  • BB:CategoryDefinition: DDoS Attack Events
  • BB:CategoryDefinition: Network DoS Attack
  • BB:CategoryDefinition: Service DoS

Configuration requise

Activez la recherche d'actifs par nom d'utilisateur lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans Paramètres d'administration > Paramètres UBA.

Types de source de journal

Akamai KONA, Application Security DbProtect, Aruba Mobility Controller, Barracuda Web Application Firewall, Brocade FabricOS, CRE System, Check Point, Cisco Adaptive Security Appliance (ASA), Cisco Firewall Services Module (FWSM), Cisco IOS, Cisco Intrusion Prevention System (IPS), Cisco PIX Firewall, Cisco Stealthwatch, Cisco Wireless LAN Controllers, Cisco Wireless Services Module (WiSM), Custom Rule Engine, CyberGuard TSP Firewall/VPN, Enterprise-IT-Security.com SF-Sherlock, Event CRE Injected, Extreme Dragon Network IPS, Extreme HiPath, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fair Warning, FireEye, Flow Classification Engine, ForeScout CounterACT, Fortinet FortiGate Security Gateway, Foundry Fastiron, Huawei AR Series Router, IBM Proventia Network Intrusion Prevention System (IPS), IBM Security Network IPS (GX), Imperva Incapsula, Juniper Junos OS Platform, Juniper Junos WebApp Secure, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper Networks Network and Security Manager, McAfee Firewall Enterprise, McAfee IntruShield Network IPS Appliance, McAfee ePolicy Orchestrator, Motorola SymbolAP, NCC Group DDos Secure, Niksun 2005 v3.5, Nortel Application Switch, OS Services Qidmap, OSSEC, Palo Alto PA Series, Radware AppWall, Radware DefensePro, Riverbed SteelCentral NetProfiler, STEALTHbits StealthINTERCEPT, SafeNet DataSecure/KeySecure, Sentrigo Hedgehog, Skyhigh Networks Cloud Security Platform, Snort Open Source IDS, SonicWALL SonicOS, Squid Web Proxy, Stonesoft Management Center, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend Micro Deep Security, Universal DSM, Vectra Networks Vectra, Venustech Venusense Security Platform, WatchGuard Fireware OS