UEBA : Accès suspect suivi d'une exfiltration de données

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Accès suspect suivi d'une exfiltration de données

Activation par défaut

Faux

Valeur Sense par défaut

30

Défaut senseValueSource

30

Défaut senseValueDestination

30

Descriptif

Détecte les accès depuis des endroits inhabituels, restreints ou interdits, suivis d'une tentative d'exfiltration de données.

Règle de prise en charge

  • BB:UBA : Common Event Filters
  • BB:UBA : Exfiltration de données
  • UBA : Accès utilisateur depuis un emplacement restreint
  • UBA : Accès utilisateur depuis un emplacement interdit
  • UBA : Zone géographique de l'utilisateur, Accès depuis des emplacements inhabituels

Configuration requise

Activez les règles suivantes :
  • UBA : Accès utilisateur depuis un emplacement restreint
  • UBA : Accès utilisateur depuis un emplacement interdit
  • UBA : Zone géographique de l'utilisateur, Accès depuis des emplacements inhabituels

Types de source de journal

Cisco Stealthwatch (ID d'événement : 45)

IBM Security Trusteer Apex Advanced Malware Protection (ID d'événement : ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)

Skyhigh Networks Cloud Security Platform (ID d'événement : 10003, 10004)