UEBA : 여러 번 차단된 파일 업로드 후 업로드 성공

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA : 여러 번 차단된 파일 업로드 후 업로드 성공

기본적으로 사용 가능

False

senseVaule 기본값

10

기본값 senseValueSource

10

기본값 senseValueDestination

10

설명

많은 양의 차단된 파일 업로드 후 성공한 업로드를 발견합니다.

지원 룰

  • BB:UBA : Successful File Upload
  • BB:UBA : Multiple Blocked File Uploads
  • BB:UBA : Common Log Source Filters
참고: 두 빌딩 블록 모두에 대한 이벤트는 포트 443, 80및 21을 통해 수행됩니다.

필수 구성

관리자 설정 > UBA 설정에서 이벤트 또는 플로우 데이터에 사용자 이름을 사용할 수 없는 경우 사용자 이름에 대한 자산 검색을 사용 설정합니다.

로그 소스 유형

차단된 파일 업로드: 이벤트 카테고리: (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)

성공한 파일 업로드: 이벤트 카테고리: (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)