UEBA 5.x regras
As regras a seguir foram modificadas para UEBA 5.x.
- UEBA: Conta inativa utilizada
- UEBA: grande número de eventos de acesso negado para o domínio externo
- UEBA: brecha de acesso remoto no firewall corporativo
- UEBA: ativo somente para executivos acessado por usuário não executivo a partir de uma rede externa
- UEBA: Atividade detectada de uma máquina bloqueada
- UEBA: tentativas de autenticação por força bruta
- UEBA: acesso de usuários de alto risco a ativos críticos
- UEBA: várias contas VPN conectadas a partir de um único IP
- UEBA: Falha no login de várias contas VPN a partir de um único IP
- UEBA: ativo somente para executivos acessado por usuário não executivo a partir da rede interna
- UEBA: Tentativa de usuário de usar conta desativada
- UEBA: Tentativa de uso de conta inativa
- UEBA: Conta expirada usada
- UEBA: atividade privilegiada suspeita (primeiro uso de privilégio observado)
- UEBA: atividade privilegiada suspeita (privilégio raramente usado)
- UEBA: Tentativa do usuário de usar uma conta suspensa
- UEBA: Grande transferência de saída por usuário de alto risco
- UEBA: várias transferências de arquivos bloqueadas seguidas de uma transferência de arquivos
- UEBA: acesso suspeito seguido de vazamento de dados
- UEBA: Exfiltração de dados por impressão
- UEBA: acesso inicial seguido de atividade suspeita
- UEBA: conta potencialmente comprometida
- UEBA: Vários uploads de arquivos bloqueados seguidos de um upload bem-sucedido
- UEBA: usuário potencialmente vítima de phishing
- UEBA: atividade suspeita seguida de exfiltração
- UEBA: Possibilidade de perda de dados
- UEBA: Exfiltração de dados por mídia removível
- UEBA: Exfiltração de dados por serviços em nuvem
- UEBA: Repetição de acesso não autorizado
- UEBA: Acesso do usuário - Falha no acesso a ativos críticos
- UEBA: Unix / Linux Acesso ao sistema com conta de serviço ou de máquina
- Atualização para usuários de sistemas críticos
- UEBA: Usuário acessando a conta a partir de uma fonte anônima
- UEBA: Acesso de usuários em horários incomuns
- UEBA: Acesso do usuário ao servidor interno a partir do servidor de transição
- Preencher múltiplas contas VPN com falha de login de um único IP
- UEBA: Primeiro acesso a ativos críticos
- UEBA: Primeira escalada de privilégios
- UEBA: Conta de usuário criada e excluída em um curto período de tempo
- UEBA: Conta, grupo ou privilégios modificados
- UEBA: Acessou um site de pornografia
- UEBA: Acessou um site sem categoria
- UEBA: Acessou o site LifeStyle
- UEBA: Acessou um site de apostas
- UEBA: Usuário anônimo acessou um recurso
- UEBA: Caixa de entrada configurada para encaminhar para caixa de entrada externa
- UEBA: Ticket TGT utilizado por vários hosts
- UEBA: Detectada enumeração de contas no Kerberos
- UEBA: Detectar sessões SSH persistentes
- UEBA: Uso restrito do programa
- UEBA: Detectar protocolos inseguros ou não padronizados
- UEBA: Comportamento de ransomware detectado
- UEBA: Acesso do usuário a partir de local restrito
- UEBA: Acesso de usuário a partir de local proibido
- UEBA: Alteração da localização geográfica do usuário
- UEBA: Detectado ataque de tipo “ D/DoS ”
- UEBA: Atividade da Honeytoken
- UEBA: Anonimização de IPs de risco para usuários
- UEBA: Usuário acessando malware de IPs de risco
- UEBA: Usuário acessando endereço IP suspeito de spam
- UEBA: Detectar IOCs para o WannaCry
- UEBA: Usuário acessando um endereço IP dinâmico de risco