룰에 대한 변경된 구현
QRadar® User Entity Behavior Analytics (UEBA) 앱은 더 이상 일부 규칙을 지원하지 않습니다. 해당 룰이 제공하는 기능은 이제 앱에 통합되거나, 별도의 컨텐츠 팩으로 제공되거나, Machine Learning 모델로 구현됩니다.
UEBA 3.5.0 이상에서는 업그레이드 중에 일회성 태스크를 실행하여 시스템에서 발견된 지원되지 않는 모든 UEBA 규칙을 사용 안함으로 설정합니다. 나중에 룰을 사용으로 설정하면 애플리케이션에서 다시 사용 안함으로 설정할 수 없습니다.
다음 UEBA 규칙 및 빌딩 블록 목록은 더 이상 UEBA 앱에서 지원되지 않지만 규칙 또는 규칙이 제공하는 기능은 여전히 사용 가능합니다.
다음 규칙 및 이 규칙이 제공하는 기능은 이제 Machine
Learning에서 관리됩니다.
- UBA : Abnormal Outbound Transfer AttemptsUBA : Abnormal Outbound Transfer Attempts Found
- UBA : Abnormal data volume to external domainUBA : Abnormal data volume to external domain Found
- UBA : Abnormal visits to Risky ResourcesUBA : Abnormal visits to Risky Resources FoundUBA : User Accessing Risky ResourcesUBA : Risky Resources
- UBA : User Behavior, Session Anomaly by DestinationUBA : User Behavior, Session Anomaly by Destination Found
- UBA : User Event Frequency Anomaly - CategoriesUBA : User Event Frequency Anomaly - Categories Found
- UBA : User Running New Process(UBA 3.8.0에서는 Process Usage ML 사용자 모델로 대체됨)
- UBA : User Volume Activity Anomaly - Traffic to External DomainsUBA : User Volume Activity Anomaly - Traffic to External Domains Found
- UBA : User Volume Activity Anomaly - Traffic to Internal DomainsUBA : User Volume Activity Anomaly - Traffic to Internal Domains Found
- UBA : User Volume of Activity Anomaly - TrafficUBA : User Volume of Activity Anomaly - Traffic Found
다음 룰 및 빌딩 블록과 이들이 제공하는 기능은 이제 UEBA 애플리케이션 내에서 관리됩니다.
- UBA : User Has Gone Dormant(활동 비정상 룰 없음)BB:UBA: Dordormant User First Login (logic)
BB:UBA: Dordormant User 후속 로그인 (logic)
UBA: Username to User Accounts, Successful, Dordormant - 새 계정UBA: Username to User Accounts, Successful, Observed
UBA: Username to User Accounts, Successful, Recent
UBA: Username to User Accounts, Successful, Recent Update
BB:UBA: User First Time Access (로직)
다음 규칙 및 빌딩 블록과 이들이 제공하는 기능은 이제 비UEBA 규칙이 UEBA에 대해 작업할 수 있도록 허용하여 처리됩니다.
- QNIUBA: QNI-잘못 보안 지정된 서비스에 대한 액세스-인증서 만료됨
UBA: QNI-잘못 보안 지정된 서비스에 대한 액세스-인증서 올바르지 않음
UBA: QNI-잘못 보안 지정된 서비스에 대한 액세스-자체 서명된 인증서
UBA: QNI-부적절하게 보안 지정된 서비스에 대한 액세스-취약한 공개 키 길이
UBA: QNI-악성코드 위협과 연관된 관찰된 파일 해시
UBA: QNI-여러 호스트에서 관찰된 파일 해시가 표시됨
UBA: QNI-거부된 이메일 수신인에서 잠재적인 스팸/피싱 시도가 발견됨
UBA: QNI-여러 전송 서버에서 잠재적인 스팸/피싱 제목이 발견됨
UBA: QNI-외부 지역으로 전송되는 기밀 컨텐츠 - SYSMONUBA: 의심스러운 PowerShell 활동
uBA: 의심스러운 PowerShell 활동 (자산)
uBA: 의심스러운 명령 프롬프트 활동
uBA: 사용자 액세스 제어 우회 발견 (자산)
uBA: 의심스러운 스케줄된 태스크 활동
uBA: 의심스러운 서비스 활동
uBA: 의심스러운 서비스 활동 (자산)
uBA: 시스템 레지스트리 (자산) 의 의심스러운 항목
UBA: 의심스러운 이미지 로드 발견 (자산)
UBA: 의심스러운 파이프 활동 (자산)
UBA: 의심스러운 손상된 호스트의 활동
UBA: 의심스러운 호스트의 활동 (자산)
UBA: 의심스러운 관리 활동 발견
uBA: 의심스러운 원격 스레드 작성 프로세스 발견 (자산)
uBA: 공통 악용 도구 발견
UBA: 공통 악용 도구 발견 (자산)
UBA: 악성 프로세스가 발견됨
UBA: Network Share가 액세스됨 - 탐색UBA: 일반적이지 않은 DHCP 서버 스캐닝이 발견됨
UBA: 일반적이지 않은 DNS 서버 스캐닝이 발견됨
UBA: 일반적이지 않은 데이터베이스 서버 스캐닝이 발견됨
UBA: 일반적이지 않은 FTP 서버 스캐닝이 발견됨
UBA: 일반적이지 않은 게임 서버 스캐닝이 발견됨
UBA: 일반적이지 않은 ICMP 스캐닝이 발견됨
UBA: 일반적인 TCP 스캐닝이 발견됨
UBA: 일반적이지 않은 스캐닝이 발견됨
UBA: IRC 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: LDAP 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: 메일 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: 메시징 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: P2P 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: 프록시 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: RPC 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: SNMP 서버의 일반적인 스캐닝이 발견됨
UBA: SSH 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: 웹 서버의 일반적이지 않은 스캐닝이 발견됨
UBA: Windows 서버의 일반적이지 않은 스캐닝이 발견됨