UEBA : Plusieurs comptes VPN connectés à partir d'une seule IP
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Plusieurs comptes VPN connectés à partir d'une seule IP
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
30
Descriptif
Mappe plusieurs utilisateurs de VPN qui proviennent de la même adresse IP puis émet le score de risque. Lorsque la règle détecte des utilisateurs de VPN provenant de la même adresse IP, cette dernière est ajoutée à la règle "UBA : Plusieurs comptes VPN connectés à partir d'une seule adresse IP". Avant d'activer cette règle, assurez-vous que la règle "UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique" est activée et que l'ensemble de référence "UBA : Plusieurs comptes VPN connectés à partir d'une seule adresse IP" inclut des données.
Règles de prise en charge
- UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique
- BB:UBA : VPN Login Successful
Configuration requise
Activez la règle suivante : "UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique"
Types de source de journal
Cisco Adaptive Security Appliance (ASA)