UEBA : 사용자 행동 기반 분석( D/DoS ) 공격 감지
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA : 사용자 행동 기반 분석( D/DoS ) 공격 감지
기본적으로 사용 가능
False
senseVaule 기본값
15
기본값 senseValueSource
10
기본값 senseValueDestination
15
설명
- 관리 탭에서 UEBA 설정을 클릭합니다.
- 이벤트 또는 플로우 데이터에 대한 사용자 이름이 사용 불가능한 경우 자산에서 사용자 이름 검색 선택란을 선택하여 자산 테이블에서 사용자 이름을 검색하십시오. UEBA 애플리케이션은 이벤트에 사용자가 등록되지 않은 경우 IP 주소에 대한 사용자를 조회하기 위해 자산을 사용합니다.
- 이 이벤트 룰을 사용하려면 "Snort Open Source IDS" 로그 소스가 작동해야 합니다.
지원 룰
- BB:UBA : Common Log Source Filters
- BB:CategoryDefinition: DDoS Attack Events
- BB:CategoryDefinition: Network DoS Attack
- BB:CategoryDefinition: Service DoS
필수 구성
설정에서 이벤트 또는 플로우 데이터에 사용자 이름이 없는 경우 사용자 이름으로 자산 검색을 활성화합니다.
로그 소스 유형
Akamai KONA, Application Security DbProtect, Aruba Mobility Controller, Barracuda Web Application Firewall, Brocade FabricOS, CRE System, Check Point, Cisco Adaptive Security Appliance (ASA), Cisco Firewall Services Module (FWSM), Cisco IOS, Cisco Intrusion Prevention System (IPS), Cisco PIX Firewall, Cisco Stealthwatch, Cisco Wireless LAN Controllers, Cisco Wireless Services Module (WiSM), Custom Rule Engine, CyberGuard TSP Firewall/VPN, Enterprise-IT-Security.com SF-Sherlock, Event CRE Injected, Extreme Dragon Network IPS, Extreme HiPath, F5 Networks BIG-IP AFM, F5 Networks BIG-IP ASM, F5 Networks BIG-IP LTM, Fair Warning, FireEye, Flow Classification Engine, ForeScout CounterACT, Fortinet FortiGate Security Gateway, Foundry Fastiron, Huawei AR Series Router, IBM Proventia Network Intrusion Prevention System (IPS), IBM Security Network IPS (GX), Imperva Incapsula, Juniper Junos OS Platform, Juniper Junos WebApp Secure, Juniper Networks Firewall and VPN, Juniper Networks Intrusion Detection and Prevention (IDP), Juniper Networks Network and Security Manager, McAfee Firewall Enterprise, McAfee IntruShield Network IPS Appliance, McAfee ePolicy Orchestrator, Motorola SymbolAP, NCC Group DDos Secure, Niksun 2005 v3.5, Nortel Application Switch, OS Services Qidmap, OSSEC, Palo Alto PA Series, Radware AppWall, Radware DefensePro, Riverbed SteelCentral NetProfiler, STEALTHbits StealthINTERCEPT, SafeNet DataSecure/KeySecure, Sentrigo Hedgehog, Skyhigh Networks Cloud Security Platform, Snort Open Source IDS, SonicWALL SonicOS, Squid Web Proxy, Stonesoft Management Center, Symantec Endpoint Protection, TippingPoint Intrusion Prevention System (IPS), Top Layer IPS, Trend Micro Deep Security, Universal DSM, Vectra Networks Vectra, Venustech Venusense Security Platform, WatchGuard Fireware OS