UEBA : 여러 번 차단된 파일 업로드 후 업로드 성공
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA : 여러 번 차단된 파일 업로드 후 업로드 성공
기본적으로 사용 가능
False
senseVaule 기본값
10
기본값 senseValueSource
10
기본값 senseValueDestination
10
설명
많은 양의 차단된 파일 업로드 후 성공한 업로드를 발견합니다.
지원 룰
- BB:UBA : Successful File Upload
- BB:UBA : Multiple Blocked File Uploads
- BB:UBA : Common Log Source Filters
참고: 두 빌딩 블록 모두에 대한 이벤트는 포트 443, 80및 21을 통해 수행됩니다.
필수 구성
이벤트 또는 플로우 데이터에 사용자 이름을 사용할 수 없는 경우 사용자 이름에 대한 자산 검색을 사용 설정합니다.
로그 소스 유형
차단된 파일 업로드: 이벤트 카테고리: (Access.FTP Action Denied, Access.Firewall Session Closed, Access.Access Denied)
성공한 파일 업로드: 이벤트 카테고리: (Access.FTP Action Allowed, Access.Firewall Session Opened, Access.Access Permitted)