UBA : Partage d'un certificat VPN
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UBA : Partage d'un certificat VPN
Activation par défaut
Faux
Remarque: Si vous prévoyez d'utiliser la règle UBA: VPN Certificate Sharing, vous devez mettre à jour le DSM Cisco Firewall comme suit:
- Pour V7.3.1 et versions ultérieures : DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm
Valeur Sense par défaut
30
Descriptif
Cette règle détecte lorsque le nom d'utilisateur d'un événement VPN est différent de 'VPNSubjectcn'. Le cas échéant, un partage de certificat VPN peut être en cours. Le partage de certificat ou de jeton d'authentification, quel qu'il soit, peut empêcher d'identifier qui a effectué quelle action. Il peut alors s'avérer difficile de déterminer la procédure à suivre.
Règles de prise en charge
- BB:UBA : VPN Mapping (logic)
- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Ces règles mettent à jour les ensembles de référence associés avec les données requises.
Configuration requise
Activez les règles suivantes :- UBA : Subject_CN and Username Map Update
- UBA : Subject_CN and Username Mapping
Types de source de journal
Cisco Adaptive Security Appliance (ASA)