Modification de l'implémentation pour les règles

L'application QRadar® User Entity Behavior Analytics (UEBA) ne prend plus en charge certaines règles. Les fonctions mises à disposition par les règles sont désormais intégrées à l'application. Elles sont disponibles dans des packs de contenu distincts ou implémentés avec des modèles d'apprentissage automatique.

Avec UEBA 3.5.0 et les versions ultérieures, au cours de la mise à niveau, une tâche unique s'exécute pour désactiver toutes les règles UEBA non prises en charge détectées sur le système. Si l'une de ces règles est activée ultérieurement, elle ne sera plus désactivée par l'application.

Bien que les listes suivantes de règles et de blocs de construction UEBA ne soient plus prises en charge par l'application UEBA , les règles ou les fonctions fournies par les règles sont toujours disponibles.

Les règles suivantes, ainsi que les fonctionnalités qu'elles fournissent, sont désormais gérées par Machine Learning:
  • UBA : Tentatives de transfert sortant anormales
    UBA : Détection de tentatives de transfert sortant anormales
  • UBA : Envoi de volumes anormaux de données à des domaines externes
    UBA : Détection d'envoi de volumes anormaux de données à des domaines externes
  • UBA : Visites anormales à des ressources risquées
    UBA : Détection de visites anormales à des ressources risquées
    UBA : Utilisateur accédant à des ressources risquées
    UBA : Ressources risquées
  • UBA : User Behavior, Session Anomaly by Destination
    UBA : User Behavior, Session Anomaly by Destination Found
  • UBA : Anomalie de fréquence des événements utilisateur - Catégories
    UBA : Anomalie de fréquence des événements utilisateur - Détection des catégories
  • UBA : Utilisateur exécutant un nouveau processus (remplacé par le modèle utilisateur ML Utilisation de processus dans UBA 3.8.0)
  • UBA : Anomalies liées aux volumes utilisateur - Trafic vers des domaines externes
    UBA : Anomalies liées aux volumes utilisateur - Détection du trafic vers des domaines externes
  • UBA : Anomalies liées aux volumes utilisateur - Trafic vers des domaines internes
    UBA : Anomalies liées aux volumes utilisateur - Détection du trafic vers des domaines internes
  • UBA : Anomalie du volume d'activité de l'utilisateur - Trafic
    UBA : Anomalie du volume d'activité de l'utilisateur - Détection du trafic
Les règles et les blocs de construction suivants, ainsi que les fonctionnalités qu'ils fournissent, sont désormais gérés dans l'application UEBA :
  • UBA : Utilisateur inactif (aucune règle d'anomalie d'activité)
    BB:UBA: Utilisateur inactif-Première connexion (logique)
    BB:UBA: Utilisateur inactif-Connexion suivante (logique)
    UBA: Nom d'utilisateur aux comptes utilisateur, Réussite, Inactif
  • Nouveau compte
    UBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Observis
    UBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Récent
    UBA: Nom d'utilisateur pour les comptes utilisateur, Réussite, Mise à jour récente
    BB:UBA: Premier accès utilisateur (logique)
Les règles et les blocs de construction suivants, ainsi que les fonctionnalités qu'ils fournissent, sont désormais gérés en autorisant les règles nonUEBA à fonctionner avec UEBA:
  • QNI
    UBA: QNI-Accès à un service incorrectement sécurisé-Certificat arrivé à expiration
    UBA: QNI-Accès à un service incorrectement sécurisé-Certificat non valide
    UBA: QNI-Accès à un service incorrectement sécurisé-Certificat autosigné
    UBA: QNI-Accès à un service incorrectement sécurisé-Longueur de clé publique faible
    UBA: QNI-Hachage de fichier observé associé à une menace de logiciel malveillant
    UBA: QNI-Hachage de fichier observé vu sur plusieurs hôtes
    UBA: QNI-Tentative potentielle de spam / hameçonnage détectée sur le destinataire de l'e-mail rejeté
    UBA: QNI-Objet potentiel de spam / hameçonnage détecté à partir de plusieurs serveurs d'envoi
    UBA: QNI-Contenu confidentiel transféré à une zone géographique étrangère
  • SYSMON
    UBA: Suspect PowerShell Activité
    UBA: Suspect PowerShell Activité (Actif)
    UBA: Suspect Invite de commande Activité
    UBA: Contournement du contrôle d'accès utilisateur détecté (actif)
    UBA: Activités de tâche planifiée suspectes
    UBA: Activités de service suspectes
    UBA: Activités de service suspectes (actif)
    UBA: Entrées suspectes dans le registre système (actif)
    UBA: Chargement d'image suspecte détecté (actif)
    UBA: Activités de canal de communication suspectes (actif)
    UBA: Activités suspectes sur des hôtes compromis
    UBA: Activités suspectes sur des hôtes compromis (actif)
    UBA: Activités administratives suspectes détectées
    UBA: Processus de création d'unités d'exécution distantes suspectes détectées (actif)
    UBA: Outils d'exploitation communs détectés
    UBA: Outils d'exploitation communs détectés (actif)
    UBA: Processus malveillant détecté
    UBA: Accès au partage de réseau
  • Recon
    UBA: Analyse inhabituelle des serveurs DHCP détectés
    UBA: Analyse inhabituelle des serveurs DNS détectés
    UBA: Analyse inhabituelle des serveurs de base de données détectés
    UBA: Analyse inhabituelle des serveurs FTP détectés
    UBA: Analyse inhabituelle des serveurs de jeu détectés
    UBA: Analyse inhabituelle des ICMP génériques détectés
    UBA: Analyse inhabituelle des TCP génériques détectés
    UBA: Analyse inhabituelle des UDP génériques détectés
    UBA: Analyse inhabituelle des serveurs IRC détectés
    UBA: Analyse inhabituelle des serveurs LDAP détectés
    UBA: Analyse inhabituelle des serveurs de messagerie détectés
    UBA: Analyse inhabituelle des serveurs de messagerie détectés
    UBA: Analyse inhabituelle des serveurs P2P Serveurs détectés
    UBA: Analyse inhabituelle des serveurs proxy détectés
    UBA: Analyse inhabituelle des serveurs RPC détectés
    UBA: Analyse inhabituelle des serveurs SNMP détectés
    UBA: Analyse inhabituelle des serveurs SSH détectée
    UBA: Analyse inhabituelle des serveurs Web détectée
    UBA: Analyse inhabituelle des serveurs Windows détectée