UBA : Partage d'un certificat VPN

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA : Partage d'un certificat VPN

Activation par défaut

Faux

Remarque: Si vous prévoyez d'utiliser la règle UBA: VPN Certificate Sharing, vous devez mettre à jour le DSM Cisco Firewall comme suit:
  • Pour V7.3.1 et versions ultérieures : DSM-CiscoFirewallDevices-7.3-20170619132427.noarch.rpm

Valeur Sense par défaut

30

Descriptif

Cette règle détecte lorsque le nom d'utilisateur d'un événement VPN est différent de 'VPNSubjectcn'. Le cas échéant, un partage de certificat VPN peut être en cours. Le partage de certificat ou de jeton d'authentification, quel qu'il soit, peut empêcher d'identifier qui a effectué quelle action. Il peut alors s'avérer difficile de déterminer la procédure à suivre.

Règles de prise en charge

  • BB:UBA : VPN Mapping (logic)
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Ces règles mettent à jour les ensembles de référence associés avec les données requises.

Configuration requise

Activez les règles suivantes :
  • UBA : Subject_CN and Username Map Update
  • UBA : Subject_CN and Username Mapping

Types de source de journal

Cisco Adaptive Security Appliance (ASA)