UBA : Attaque DoS par suppression de comptes
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UBA : Attaque DoS par suppression de comptes
Activation par défaut
Faux
Valeur Sense par défaut
10
Descriptif
Détecte les attaques par déni de service (DoS) en comparant le nombre d'événements de suppression de comptes à un seuil fixe, au cours d'une période fixe.
Règles de prise en charge
- BB:UBA : Common Event Filters
- BB:UBA : User Account Deleted
Types de source de journal
Amazon AWS CloudTrail (ID d'événement : DeleteUser)
Application Security DbProtect (ID d'événement : Login revoked - Windows, Login dropped - standard, Database role - dropped, Database user revoked)
Aruba Mobility Controller (ID d'événement : authmgr_user_del)
Box (ID d'événement : DELETE_USER)
Brocade FabricOS (ID d'événement : SEC-1181, SEC-3028)
CA ACF2 (EventID: ACF2-L)
Check Point (ID d'événement : user_deleted, device_deleted, User Deleted)
Cilasoft QJRN/400 (ID d'événement : C20020)
Cisco Adaptive Security Appliance (ASA) (ID d'événement : %PIX|ASA-5-502102, %ASA-5-502102)
Cisco FireSIGHT Management Center (ID d'événement : USER_REMOVED_CHANGE_EVENT)
Cisco Firewall Services Module (FWSM) (ID d'événement : 502102)
Cisco Identity Services Engine (ID d'événement : 86008, 86028)
Cisco NAC Appliance (ID d'événement : CCA-1453, CCA-1502)
Cisco Nexus (ID d'événement : SECURITYD-6-DELETE_STALE_USER_ACCOUNT)
Cisco Wireless LAN Controllers (ID d'événement : 1.3.6.1.4.1.9.9.515.0.1)
CloudPassage Halo (ID d'événement : Halo user deleted, Local account deleted (linux only))
CorreLog Agent for IBM zOS (ID d'événement : RACF DELUSER: No Violations)
Custom Rule Engine (ID d'événement : 3035, 3043)
Cyber-Ark Vault (ID d'événement : 276)
EMC VMWare (ID d'événement : AccountRemovedEvent)
Extreme Dragon Network IPS (ID d'événement : HOST:LINUX:USER-DELETED, HOST:WIN:ACCOUNT-DELETED)
Extreme Matrix K/N/S Series Switch (ID d'événement : User Deleted Event, has been deleted)
Extreme NAC (ID d'événement : Deleted registered user)
Extreme NetsightASM (ID d'événement : UserRemove)
Flow Classification Engine (ID d'événement : 3035, 3043)
Forcepoint Sidewinder (ID d'événement : passport deletion, all passports revoked)
HBGary Active Defense (ID d'événement : DeleteUser)
HP Network Automation (ID d'événement : User Deleted)
Huawei S Series Switch (ID d'événement : SSH/6/DELUSER_SUCCESS)
IBM AIX Audit (ID d'événement : USER_Remove SUCCEEDED)
IBM AIX Server (ID d'événement : USER_Remove)
IBM DB2 (ID d'événement : DROP_USER SUCCESS)
IBM DataPower (EventID: 0x81000136)
IBM IMS (ID d'événement : USER DELETED)
IBM Proventia Network Intrusion Prevention System (IPS) (ID d'événement : Delete User)
IBM Resource Access Control Facility (RACF) (ID d'événement : 80 17.2, DELUSER_SUCCESS, 80 17.0)
IBM Security Access Manager for Enterprise Single Sign-On (ID d'événement : REVOKE_IMS_ID, DELETE_IMS_ID)
IBM Security Directory Server (ID d'événement : SDS Audit)
IBM Security Identity Governance (ID d'événement : 50, 43, 70005)
IBM Security Identity Manager (ID d'événement : Delete SUCCESS, Delete SUBMITTED, Delete Success)
IBM SmartCloud Orchestrator (ID d'événement : user)
IBM Tivoli Access Manager for e-business (ID d'événement : 13408 - Succeeded, 13408 Command Succeeded)
IBM i (ID d'événement : GSL2502, M250100, DO_USRPRF, GSL2602, GSL2601, M260100, MC@0400, GSL2501)
IBM z/OS (ID d'événement : 80 1.35)
Juniper Networks Network and Security Manager (ID d'événement : adm24473)
Linux OS (ID d'événement : userDel, Account Deleted, DEL_USER)
McAfee Application/Change Control (ID d'événement : USER_ACCOUNT_DELETED)
McAfee ePolicy Orchestrator (ID d'événement : 20793)
Microsoft ISA (ID d'événement : user removed)
Microsoft Office 365 (ID d'événement : Delete User-PartiallySucceded, Delete user-success, Delete User-success, Delete user-PartiallySucceded)
Microsoft SQL Server (ID d'événement : 24129, DR - US, DR - SL, DR - LX, DR - AR,DR - SU, 24076, 24123, 38)
Microsoft Windows Security Event Log (ID d'événement : 4743, 630, 1327, 647, 4726)
Netskope Active (ID d'événement : Delete Admin, Deleted admin)
Nortel Application Switch (ID d'événement : User Deleted)
Novell eDirectory (ID d'événement : DELETE_ACCOUNT)
OS Services Qidmap (ID d'événement : Account Deleted, User Deleted)
OSSEC (ID d'événement : 18112)
Okta (ID d'événement : core.user_group_member.user_remove, app.generic.import.details.delete_user)
Oracle Enterprise Manager (ID d'événement : Computer Delete (successful), User Delete (successful))
Oracle RDBMS Audit Record (ID d'événement : DROP USER-Standard:1, 53:1, 53:0,DROP USER-Standard:0, 53)
PGP Universal Server (ID d'événement : ADMIN_DELETED_USER)
Palo Alto Endpoint Security Manager (ID d'événement : User Deleted)
Pulse Secure Pulse Connect Secure (ID d'événement : SYN24849, ADM20722, ADM24473, SYN24745, SYN24850)
RSA Authentication Manager (ID d'événement : unknown, Deleted user, REMOVE_ORPHANED_PRINCIPALS, REMOTE_PRINCIPAL_DELETE, DELETE_PRINCIPAL)
SIM Audit (ID d'événement : Configuration-UserAccount-AccountDeleted)
STEALTHbits StealthINTERCEPT (ID d'événement : Active DirectorycomputerObject DeletedTrueFalse, Active DirectoryuserObject DeletedTrueFalse, Console user/group deleted, Console user/group deleted)
SafeNet DataSecure/KeySecure (ID d'événement : Removed user)
Skyhigh Networks Cloud Security Platform (ID d'événement : 10017)
Solaris BSM (ID d'événement : delete user)
SonicWALL SonicOS (ID d'événement : 559, 1157, 1158)
Trend Micro Deep Security (ID d'événement : 651)
Universal DSM (ID d'événement : Computer Account Removed, User Account Removed)
VMware vCloud Director (ID d'événement : com/vmware/vcloud/event/user/remove, com/vmware/vcloud/event/user/delete)
Vormetric Data Security (ID d'événement : DAO0090I)
iT-CUBE agileSI (EventID: AU8, U0)