UEBA : Une faille dans le pare-feu de l'entreprise pour l'accès à distance

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Une faille dans le pare-feu de l'entreprise pour l'accès à distance

Activation par défaut

Faux

Valeur Sense par défaut

10

Défaut senseValueSource

10

Descriptif

Détecte la présence d'un trou d'accès distant dans le pare-feu créé par les applications GotoMyPC et OpenVPN.

Règles de prise en charge

  • BB:UBA : GoToMyPC and OpenVPN ports
  • BB:UBA : Gotomypc Process Creation and Openvpn File Creation
  • BB:UBA : Common Log Source Filters

Configuration requise

Assurez-vous que la propriété personnalisée suivante est définie : Filename and Process Commandline
Remarque: Process Commandline matches: g2tray\.exe ou Filename matches. * \. (ovpn) over ports 8200, 1194 ou 943

Activer la recherche d'actifs par nom d'utilisateur, lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans Paramètres d'administration > Paramètres de l'UBA.

Types de source de journal

Journal des événements de sécurité Microsoft Windows