Modification de l'implémentation pour les règles
L'application QRadar® User Entity Behavior Analytics (UEBA) ne prend plus en charge certaines règles. Les fonctions mises à disposition par les règles sont désormais intégrées à l'application. Elles sont disponibles dans des packs de contenu distincts ou implémentés avec des modèles d'apprentissage automatique.
Avec UEBA 3.5.0 et les versions ultérieures, au cours de la mise à niveau, une tâche unique s'exécute pour désactiver toutes les règles UEBA non prises en charge détectées sur le système. Si l'une de ces règles est activée ultérieurement, elle ne sera plus désactivée par l'application.
Bien que les listes suivantes de règles et de blocs de construction UEBA ne soient plus prises en charge par l'application UEBA , les règles ou les fonctions fournies par les règles sont toujours disponibles.
- UBA : Tentatives de transfert sortant anormalesUBA : Détection de tentatives de transfert sortant anormales
- UBA : Envoi de volumes anormaux de données à des domaines externesUBA : Détection d'envoi de volumes anormaux de données à des domaines externes
- UBA : Visites anormales à des ressources risquéesUBA : Détection de visites anormales à des ressources risquéesUBA : Utilisateur accédant à des ressources risquéesUBA : Ressources risquées
- UBA : User Behavior, Session Anomaly by DestinationUBA : User Behavior, Session Anomaly by Destination Found
- UBA : Anomalie de fréquence des événements utilisateur - CatégoriesUBA : Anomalie de fréquence des événements utilisateur - Détection des catégories
- UBA : Utilisateur exécutant un nouveau processus (remplacé par le modèle utilisateur ML Utilisation de processus dans UBA 3.8.0)
- UBA : Anomalies liées aux volumes utilisateur - Trafic vers des domaines externesUBA : Anomalies liées aux volumes utilisateur - Détection du trafic vers des domaines externes
- UBA : Anomalies liées aux volumes utilisateur - Trafic vers des domaines internesUBA : Anomalies liées aux volumes utilisateur - Détection du trafic vers des domaines internes
- UBA : Anomalie du volume d'activité de l'utilisateur - TraficUBA : Anomalie du volume d'activité de l'utilisateur - Détection du trafic
- UBA : Utilisateur inactif (aucune règle d'anomalie d'activité)BB:UBA: Utilisateur inactif-Première connexion (logique)
BB:UBA: Utilisateur inactif-Connexion suivante (logique)
UBA: Nom d'utilisateur aux comptes utilisateur, Réussite, Inactif - Nouveau compteUBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Observis
UBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Récent
UBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Mise à jour récente
BB:UBA: Premier accès utilisateur (logique)
- QNIUBA: QNI-Accès à un service incorrectement sécurisé-Certificat arrivé à expiration
UBA: QNI-Accès à un service incorrectement sécurisé-Certificat non valide
UBA: QNI-Accès à un service incorrectement sécurisé-Certificat autosigné
UBA: QNI-Accès à un service incorrectement sécurisé-Longueur de clé publique faible
UBA: QNI-Hachage de fichier observé associé à une menace de logiciel malveillant
UBA: QNI-Hachage de fichier observé vu sur plusieurs hôtes
UBA: QNI-Tentative potentielle de spam / hameçonnage détectée sur le destinataire de l'e-mail rejeté
UBA: QNI-Objet potentiel de spam / hameçonnage détecté à partir de plusieurs serveurs d'envoi
UBA: QNI-Contenu confidentiel transféré à une zone géographique étrangère - SYSMONUBA: Suspect PowerShell Activité
UBA: Suspect PowerShell Activité (Actif)
UBA: Suspect Invite de commande Activité
UBA: Contournement du contrôle d'accès utilisateur détecté (actif)
UBA: Activités de tâche planifiée suspectes
UBA: Activités de service suspectes
UBA: Activités de service suspectes (actif)
UBA: Entrées suspectes dans le registre système (actif)
UBA: Chargement d'image suspecte détecté (actif)
UBA: Activités de canal de communication suspectes (actif)
UBA: Activités suspectes sur des hôtes compromis
UBA: Activités suspectes sur des hôtes compromis (actif)
UBA: Activités administratives suspectes détectées
UBA: Processus de création d'unités d'exécution distantes suspectes détectées (actif)
UBA: Outils d'exploitation communs détectés
UBA: Outils d'exploitation communs détectés (actif)
UBA: Processus malveillant détecté
UBA: Accès au partage de réseau - ReconUBA: Analyse inhabituelle des serveurs DHCP détectés
UBA: Analyse inhabituelle des serveurs DNS détectés
UBA: Analyse inhabituelle des serveurs de base de données détectés
UBA: Analyse inhabituelle des serveurs FTP détectés
UBA: Analyse inhabituelle des serveurs de jeu détectés
UBA: Analyse inhabituelle des ICMP génériques détectés
UBA: Analyse inhabituelle des TCP génériques détectés
UBA: Analyse inhabituelle des UDP génériques détectés
UBA: Analyse inhabituelle des serveurs IRC détectés
UBA: Analyse inhabituelle des serveurs LDAP détectés
UBA: Analyse inhabituelle des serveurs de messagerie détectés
UBA: Analyse inhabituelle des serveurs de messagerie détectés
UBA: Analyse inhabituelle des serveurs P2P Serveurs détectés
UBA: Analyse inhabituelle des serveurs proxy détectés
UBA: Analyse inhabituelle des serveurs RPC détectés
UBA: Analyse inhabituelle des serveurs SNMP détectés
UBA: Analyse inhabituelle des serveurs SSH détectée
UBA: Analyse inhabituelle des serveurs Web détectée
UBA: Analyse inhabituelle des serveurs Windows détectée