UEBA: 파일 전송이 여러 번 차단된 후 파일 전송이 이어짐
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA: 파일 전송이 여러 번 차단된 후 파일 전송이 이어짐
기본적으로 사용 가능
False
senseVaule 기본값
10
기본값 senseValueSource
10
기본값 senseValueDestination
10
설명
처음에는 차단되었지만 5분 내에 정상적으로 업로드가 수행된 파일 업로드를 확인하여 유출을 발견합니다.
지원 룰
- BB:UBA : Common Event Filters
- BB:UBA : Blocked File Transfer
- BB:UBA : Successful File Transfer
필수 구성
이 룰에는 정확한 발견을 위해 차단된 파일 전송 및 정상적인 파일 전송 이벤트가 모두 필요합니다. 사용되는 로그 소스에 두 이벤트에 해당하는 이벤트 ID가 없으면 부정확한 결과가 수신될 수 있습니다. 사용 중인 로그 소스의 이벤트 ID를 판별하려면 데이터 소스를 참조하십시오.
로그 소스 유형(차단된 파일 전송)
Cilasoft QJRN/400(이벤트 ID: C21020)
Cisco Call Manager(이벤트 ID: %UC_DRF-3-DRFSftpFailure)
Cisco IOS(이벤트 ID: %UPDATE-3-SFTP_TRANSFER_FAIL)
Custom Rule Engine(이벤트 ID: 18014, 18071, 18187, 4032)
Extreme Stackable and Standalone Switches(이벤트 ID: FFTP request failed)
Flow Classification Engine(이벤트 ID: 4032, 18187, 18014, 18071)
Forcepoint Sidewinder(이벤트 ID: FTP Permits, denied ftp command)
IBM i (EventID: UNR0907, UNR0908, UNR2302, GSL0118, GSL0119, GSL0318, GSL0319, GSL3718, GSL3719, GSL0618,UNR0701, UNR0707, UNR0901, UNR0910, UNR2301, UNR0705, UNR0706, UNR0708, UNR0710, UNR0801, UNR0802, UNR0905, UNR0906, GSL0619)
Juniper Networks Intrusion Detection and Prevention(IDP)(이벤트 ID: TFTP:AUDIT:READ-FAILED)
Microsoft IIS(이벤트 ID: 530)
Microsoft Operations Manager(이벤트 ID: 22095)
OSSEC(이벤트 ID: 11504, 11512)
Universal DSM(이벤트 ID: FTP Action Denied, TFTP Session Denied,FTP Denied,FileTransfer Denied)
WatchGuard Fireware OS(이벤트 ID: 1CFF0002,1CFF0006,1CFF0007,1CFF0009, 1CFF0001,1CFF0019, 1CFF0000, 1CFF0003)
로그 소스 유형(정상적인 파일 전송)
Cilasoft QJRN/400(이벤트 ID: C21031)
Cisco FireSIGHT Management Center(이벤트 ID: FILE_EVENT, FILE_EVENT_0)
Cisco IOS(이벤트 ID: %FTPSERVER-6-NEWCONN)
Cisco IronPort(이벤트 ID: FTP_connection)
Custom Rule Engine(이벤트 ID: 18010, 4031,18431, 18183)
DG Technology MEAS(이벤트 ID: 119-003, 119-070)
Flow Classification Engine(이벤트 ID: 18010, 4031,18431, 18183)
Flow Device Type(이벤트 ID: 21984, 21879, 51337, 51336, 35159, 21910)
Huawei S Series Switch(이벤트 ID: FTPS/5/REQUEST)
IBM Proventia Network Intrusion Prevention System(IPS)(이벤트 ID: FTP, TFTP)
IBM i (EventID: MLD1200, MLD2100, MO10300,MO10400, MO11800, MO12100, MO12400, MO20200, MO20300. MO21300, MO21800, MO21900, GSL0101, GSL0102, GSL0301, GSL0302, GSL3701,GSL3702, M090100, UNA0705, UNA0706, UNA0708, UNA0710, UNA0801, UNA0802, UNA0905, UNA0906, UNA0907,UNA0908, UNA2302,UNA0601, UNA0604, UNA0605, UNA0607, UNA0701, UNA0707, UNA0901, UNA0902, UNA0910, UNA2301, M030100, MLD1100)
Juniper MX Series Ethernet Services Router(이벤트 ID: TFTP, FTP)
Juniper Networks AVT(이벤트 ID: TFTP, FTP)
Microsoft IIS(이벤트 ID: 150, 125, 225)
ProFTPD Server(이벤트 ID: FTP session opened)
Solaris Operating System Authentication Messages(이벤트 ID: ftp connection)
SonicWALL SonicOS(이벤트 ID: 1112, 1113)
Squid Web Proxy(이벤트 ID: 3C0002_ALLOWED)
Trend InterScan VirusWall(이벤트 ID: Trend ftpconnect)
Universal DSM(이벤트 ID: File Transfer, FTP Opened, FTP Action Allowed, TFTP Session Opened)
Verdasys Digital Guardian(이벤트 ID: Network Transfer Upload, Network Transfer Download)
WatchGuard Fireware OS(이벤트 ID: 2AFF0004, 1CFF0019)