UEBA : Accès suspect suivi d'une exfiltration de données
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Accès suspect suivi d'une exfiltration de données
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
30
Défaut senseValueDestination
30
Descriptif
Détecte les accès depuis des endroits inhabituels, restreints ou interdits, suivis d'une tentative d'exfiltration de données.
Règle de prise en charge
- BB:UBA : Common Event Filters
- BB:UBA : Exfiltration de données
- UBA : Accès utilisateur depuis un emplacement restreint
- UBA : Accès utilisateur depuis un emplacement interdit
- UBA : Zone géographique de l'utilisateur, Accès depuis des emplacements inhabituels
Configuration requise
Activez les règles suivantes :
- UBA : Accès utilisateur depuis un emplacement restreint
- UBA : Accès utilisateur depuis un emplacement interdit
- UBA : Zone géographique de l'utilisateur, Accès depuis des emplacements inhabituels
Types de source de journal
Cisco Stealthwatch (ID d'événement : 45)
IBM Security Trusteer Apex Advanced Malware Protection (ID d'événement : ConnectionCreate.Connection_Test, CerberusNG.ent_create_remote_thread, ConnectionCreate.in_suspend_state, ConnectionCreate.orphant_thread_connect, close.file_inspection, processcreate.file_inspection)
Skyhigh Networks Cloud Security Platform (ID d'événement : 10003, 10004)