UEBA : Plusieurs téléchargements de fichiers bloqués suivis d'un téléchargement réussi

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Plusieurs téléchargements de fichiers bloqués suivis d'un téléchargement réussi

Activation par défaut

Faux

Valeur Sense par défaut

10

Défaut senseValueSource

10

Défaut senseValueDestination

10

Descriptif

Détecte lorsqu'il existe un volume élevé de téléchargements de fichiers bloqués suivis d'un téléchargement réussi.

Règles de prise en charge

  • BB:UBA : Successful File Upload
  • BB:UBA : Multiple Blocked File Uploads
  • BB:UBA : Common Log Source Filters
Remarque: les événements des deux blocs de construction sont sur les ports 443, 80 et 21

Configuration requise

Activer la recherche d'actifs par nom d'utilisateur, lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans Paramètres d'administration > Paramètres de l'UBA.

Types de source de journal

Téléchargements de fichiers bloqués : catégories d'événements : (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)

Téléchargements de fichiers réussis : catégories d'événements : (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)