Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Kompromittierte Endpunkte
Nicht genehmigter Browser
Dies passiert, wenn ein Benutzer versucht, von einem Browsertyp oder einer Version aus auf Inhalte zuzugreifen, die nach den IT-Richtlinien des Unternehmens oder aufgrund von Sicherheitslücken nicht zulässig sind.
Details
Datenquelle: Apps und Desktops (Workspace-App)
CAS-Abfrage
Event-Type = "Session.Logon" AND Browser-Name !~ "<Browser-Name>"
Das Session.Logon-Ereignis wird ausgelöst, wenn ein Benutzer seine Anmeldeinformationen eingibt und sich bei seiner App- oder Desktopsitzung anmeldet.
Sigma-Signatur
author: Citrix
date: 2023/01/31
description: This occurs when a user accesses content from an authorized browser which might cause an undesirable event or action through the internet.
detection:
condition: index_selection and selection and not filter
filter:
- browser_name|contains: '<Browser-Name>'
index_selection:
source: cas_siem_consumer://<env>_<tenant_identifier>
selection:
- occurrence_event_type: Session.logon
logsource:
product: citrixanalytics
service: security
title: Access from unauthorized browser
Nicht genehmigte Betriebssysteme
Dies passiert, wenn ein Benutzer versucht, auf ein Gerät mit einem Betriebssystemtyp oder einer Version zuzugreifen, die nach den IT-Richtlinien Ihres Unternehmens oder aufgrund von Sicherheitslücken nicht zulässig ist.
Details
Datenquelle: Apps und Desktops (Workspace-App)
CAS-Abfrage
Event-Type = "Session.Logon" AND OS-Name ~ "<OS-Name>" AND OS-Version = "<OS-Version>" AND OS-Extra-Info = "<OS-Extra-Info>"
Sigma-Signatur
author: Citrix
date: 2023/01/31
description: This occurs when a user attempts to access apps from servers with blocked listed operating systems.
detection:
condition: index_selection and selection
filter_null: []
index_selection:
source: cas_siem_consumer://<env>_<tenant_identifier>
selection:
occurrence_event_type: Session.logon
os_name|contains: '<OS-Name>'
os_version: '<OS-Version>'
os_extra_info: '<OS-Extra-Info>'
logsource:
product: citrixanalytics
service: security
title: Unauthorized operating systems in block list
Nicht autorisierte IP-Adresse oder Subnetze
Dies passiert, wenn ein Benutzer versucht, von einer IP-Adresse oder einem Bereich aus zuzugreifen, die oder der von den IT-Richtlinien Ihres Unternehmens als nicht autorisiert gekennzeichnet ist.
Details
Datenquelle: Apps und Desktops (Workspace-App)
CAS-Abfrage
Event-Type = "Session.Logon" AND Client-IP = "<XX.YY.ZZ.*>"
Sigma-Signatur
author: Citrix
date: 2023/01/31
description: This occurs when a user accessing content from an unauthorized IPs which might cause an undesirable event or action through the internet.
detection:
condition: selection and not filter_null and filter
filter:
- client_ip: '<IP>'
filter_null:
- client_ip: null
selection:
- occurrence_event_type: Session.Logon
logsource:
product: citrixanalytics
service: security
title: Access from unauthorized IP
Nicht autorisierte Betriebssysteme außerhalb der Zulassungsliste
Dies passiert, wenn ein Benutzer versucht, auf Anwendungen von Servern zuzugreifen, die Betriebssysteme außerhalb der Zulassungsliste hosten.
Details
Datenquelle: Apps und Desktops (Workspace-App)
CAS-Abfrage
Event-Type = "Session.Logon" AND OS-Name !~ "<OS-Name>" AND OS-Version != "<OS-Version>" AND OS-Extra-Info != "<OS-Extra-Info>"
Sigma-Signatur
author: Citrix
date: 2023/01/31
description: Unauthorized operating systems outside allow list
detection:
condition: selection and not filter_null and not filter_os and not filter_os_version and not filter_os_extra
filter_os:
- os_name|contains: '<OS INFO>'
filter_os_version:
- os_version: '<OS Version>'
filter_os_extra:
- os_extra_info: '<OS Extra Info>'
filter_null:
- os_name: null
- os_version: null
- os_extra_info: null
selection:
- occurrence_event_type: Session.Logon
logsource:
product: citrixanalytics
service: security
title: Unauthorized operating systems outside allow list
Nicht genehmigte Workspace-App-Versionen
Dies passiert, wenn ein Benutzer versucht, auf eine Workspace-App-Version zuzugreifen, die keine unterstützte Clientversion ist. In solchen Fällen müssen Benutzer ihren Client auf eine unterstützte Version aktualisieren. Weitere Informationen finden Sie unter Support von Client-Versionen.
Details
Datenquelle: Apps und Desktops (Workspace-App)
CAS-Abfrage
Event-Type = "Session.Logon" AND Client-Type IN ("Windows", "Macintosh", "Unix/Linux") AND Workspace-App-Version != "20*" AND Workspace-App-Version != "21*"
Sigma-Signatur
author: Citrix
date: 2023/01/31
description: Unsupported Workspace app versions
detection:
condition: selection and not filter_null and filter_product and not filter_product_version
filter_product:
- product: ['Windows', 'Mac', '<Other type>']
filter_product_version:
- product_version|contains: ['<Product Version1>', '<Product Version2>']
filter_null:
- product: null
- product_version: null
selection:
- occurrence_event_type: Session.Logon
logsource:
product: citrixanalytics
service: security
title: Unsupported Workspace app versions