UEBA 5.x regras

As regras a seguir foram modificadas para UEBA 5.x.

  1. UEBA: Conta inativa utilizada
  2. UEBA: grande número de eventos de acesso negado para o domínio externo
  3. UEBA: brecha de acesso remoto no firewall corporativo
  4. UEBA: ativo somente para executivos acessado por usuário não executivo a partir de uma rede externa
  5. UEBA: Atividade detectada de uma máquina bloqueada
  6. UEBA: tentativas de autenticação por força bruta
  7. UEBA: acesso de usuários de alto risco a ativos críticos
  8. UEBA: várias contas VPN conectadas a partir de um único IP
  9. UEBA: Falha no login de várias contas VPN a partir de um único IP
  10. UEBA: ativo somente para executivos acessado por usuário não executivo a partir da rede interna
  11. UEBA: Tentativa de usuário de usar conta desativada
  12. UEBA: Tentativa de uso de conta inativa
  13. UEBA: Conta expirada usada
  14. UEBA: atividade privilegiada suspeita (primeiro uso de privilégio observado)
  15. UEBA: atividade privilegiada suspeita (privilégio raramente usado)
  16. UEBA: Tentativa do usuário de usar uma conta suspensa
  17. UEBA: Grande transferência de saída por usuário de alto risco
  18. UEBA: várias transferências de arquivos bloqueadas seguidas de uma transferência de arquivos
  19. UEBA: acesso suspeito seguido de vazamento de dados
  20. UEBA: Exfiltração de dados por impressão
  21. UEBA: acesso inicial seguido de atividade suspeita
  22. UEBA: conta potencialmente comprometida
  23. UEBA: Vários uploads de arquivos bloqueados seguidos de um upload bem-sucedido
  24. UEBA: usuário potencialmente vítima de phishing
  25. UEBA: atividade suspeita seguida de exfiltração
  26. UEBA: Possibilidade de perda de dados
  27. UEBA: Exfiltração de dados por mídia removível
  28. UEBA: Exfiltração de dados por serviços em nuvem
  29. UEBA: Repetição de acesso não autorizado
  30. UEBA: Acesso do usuário - Falha no acesso a ativos críticos
  31. UEBA: Unix / Linux Acesso ao sistema com conta de serviço ou de máquina
  32. Atualização para usuários de sistemas críticos
  33. UEBA: Usuário acessando a conta a partir de uma fonte anônima
  34. UEBA: Acesso de usuários em horários incomuns
  35. UEBA: Acesso do usuário ao servidor interno a partir do servidor de transição
  36. Preencher múltiplas contas VPN com falha de login de um único IP
  37. UEBA: Primeiro acesso a ativos críticos
  38. UEBA: Primeira escalada de privilégios
  39. UEBA: Conta de usuário criada e excluída em um curto período de tempo
  40. UEBA: Conta, grupo ou privilégios modificados
  41. UEBA: Acessou um site de pornografia
  42. UEBA: Acessou um site sem categoria
  43. UEBA: Acessou o site LifeStyle
  44. UEBA: Acessou um site de apostas
  45. UEBA: Usuário anônimo acessou um recurso
  46. UEBA: Caixa de entrada configurada para encaminhar para caixa de entrada externa
  47. UEBA: Ticket TGT utilizado por vários hosts
  48. UEBA: Detectada enumeração de contas no Kerberos
  49. UEBA: Detectar sessões SSH persistentes
  50. UEBA: Uso restrito do programa
  51. UEBA: Detectar protocolos inseguros ou não padronizados
  52. UEBA: Comportamento de ransomware detectado
  53. UEBA: Acesso do usuário a partir de local restrito
  54. UEBA: Acesso de usuário a partir de local proibido
  55. UEBA: Alteração da localização geográfica do usuário
  56. UEBA: Detectado ataque de tipo “ D/DoS ”
  57. UEBA: Atividade da Honeytoken
  58. UEBA: Anonimização de IPs de risco para usuários
  59. UEBA: Usuário acessando malware de IPs de risco
  60. UEBA: Usuário acessando endereço IP suspeito de spam
  61. UEBA: Detectar IOCs para o WannaCry
  62. UEBA: Usuário acessando um endereço IP dinâmico de risco