UEBA 5.x règles
Les règles suivantes sont modifiées pour UEBA 5.x.
- UEBA : Compte dormant utilisé
- UEBA : Grand nombre d'événements de refus d'accès vers le domaine externe
- UEBA : Une faille dans le pare-feu de l'entreprise pour l'accès à distance
- UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau externe
- UEBA : Activité détectée sur une machine verrouillée
- UEBA : Tentatives d'authentification par Bruteforce
- UEBA : Accès d'un utilisateur à haut risque à un bien critique
- UEBA : Plusieurs comptes VPN connectés à partir d'une seule IP
- UEBA : Échec de la connexion de plusieurs comptes VPN à partir d'une seule IP
- UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau interne
- UEBA : Tentative d'utilisation d'un compte désactivé par l'utilisateur
- UEBA : Tentative d'utilisation d'un compte dormant
- UEBA : Compte expiré utilisé
- UEBA : Activité privilégiée suspecte (première utilisation de privilège observée)
- UEBA : Activité privilégiée suspecte (privilège rarement utilisé)
- UEBA : Tentative d'utilisation d'un compte suspendu par l'utilisateur
- UEBA : Transfert sortant important par un utilisateur à haut risque
- UEBA : Plusieurs transferts de fichiers bloqués suivis d'un transfert de fichier
- UEBA : Accès suspect suivi d'une exfiltration de données
- UEBA : Exfiltration de données par impression
- UEBA : Accès initial suivi d'une activité suspecte
- UEBA : Compte potentiellement compromis
- UEBA : Plusieurs téléchargements de fichiers bloqués suivis d'un téléchargement réussi
- UEBA : Utilisateur potentiellement victime de phishing
- UEBA : Activité suspecte suivie d'une exfiltration
- UEBA : Perte de données possible
- UEBA : Exfiltration de données par des supports amovibles
- UEBA : Exfiltration de données par les services en nuage
- UEBA : Répétition d'un accès non autorisé
- UEBA : Accès utilisateur - Échec de l'accès aux ressources critiques
- UEBA : Unix / Linux Système accessible avec un compte de service ou un compte machine
- Mise à jour destinée aux utilisateurs de systèmes critiques
- UEBA : utilisateur accédant à un compte depuis une source anonyme
- UEBA : accès utilisateur à des heures inhabituelles
- UEBA : Accès des utilisateurs au serveur interne depuis le serveur de relais
- Remplir plusieurs comptes VPN dont la connexion a échoué à partir d'une adresse IP unique
- UEBA : premier accès aux actifs critiques
- UEBA : Première élévation de privilèges
- UEBA : Compte utilisateur créé puis supprimé en peu de temps
- UEBA : Compte, groupe ou privilèges modifiés
- UEBA : a consulté un site pornographique
- UEBA : Consultation d'un site web non classé
- UEBA : Consultation du site web LifeStyle
- UEBA : Consultation d'un site de jeux d'argent
- UEBA : un utilisateur anonyme a accédé à une ressource
- UEBA : Boîte de réception configurée pour transférer vers une boîte de réception externe
- UEBA : ticket TGT utilisé par plusieurs hôtes
- UEBA : détection d'une énumération de comptes sur Kerberos
- UEBA : Détection des sessions SSH persistantes
- UEBA : Utilisation restreinte du programme
- UEBA : Détection des protocoles non sécurisés ou non standard
- UEBA : comportement de ransomware détecté
- UEBA : Accès utilisateur depuis un emplacement restreint
- UEBA : Accès utilisateur depuis un emplacement interdit
- UEBA : Changement de localisation de l'utilisateur
- UEBA : détection d'une attaque de type « D/DoS »
- UEBA : Activité Honeytoken
- UEBA : Anonymisation des adresses IP à risque des utilisateurs
- UEBA : Utilisateur accédant à une adresse IP présentant un risque de malware
- UEBA : utilisateur accédant à une adresse IP à risque (spam)
- UEBA : Détection des indicateurs de compromission (IOC) pour l' WannaCry
- UEBA : Utilisateur accédant à une adresse IP dynamique à risque