UEBA : Plusieurs comptes VPN connectés à partir d'une seule IP

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Plusieurs comptes VPN connectés à partir d'une seule IP

Activation par défaut

Faux

Valeur Sense par défaut

30

Défaut senseValueSource

30

Descriptif

Mappe plusieurs utilisateurs de VPN qui proviennent de la même adresse IP puis émet le score de risque. Lorsque la règle détecte des utilisateurs de VPN provenant de la même adresse IP, cette dernière est ajoutée à la règle "UBA : Plusieurs comptes VPN connectés à partir d'une seule adresse IP". Avant d'activer cette règle, assurez-vous que la règle "UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique" est activée et que l'ensemble de référence "UBA : Plusieurs comptes VPN connectés à partir d'une seule adresse IP" inclut des données.

Règles de prise en charge

  • UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique
  • BB:UBA : VPN Login Successful

Configuration requise

Activez la règle suivante : "UBA : Remplir plusieurs comptes VPN connectés à partir d'une adresse IP unique"

Types de source de journal

Cisco Adaptive Security Appliance (ASA)