UEBA: Benutzer versucht, deaktiviertes Konto zu verwenden
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Benutzer versucht, deaktiviertes Konto zu verwenden
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard senseValueSource
10
Beschreibung
Stellt fest, wann ein Benutzer versucht, über ein inaktiviertes Konto auf die Organisationsressourcen zuzugreifen.
Regeln für die Unterstützung
- BB:CategoryDefinition: Authentication to Disabled Account
- BB:UBA : Inaktivierte Konten (Kerberos)
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
Protokollquellentypen
Extreme Dragon Network IPS (Ereignis-ID: HOST:TACACS:REJECTED-USER, HOST:TACACS:REJECTED-USER2, HOST:WIN:530-FAILED-RESTRICTED, HOST:WIN:531-ACCOUNT-DISABLED, HOST:WIN:533-FAILED-NOT-ALLOWED, HOST:WIN:539-ACCOUNT-LOCKED, HOST:WIN:DIAL-IN-LOCKOUT, HOST:WU-FTP:DISABLED-ACCOUNT)
Microsoft Windows Security Event Log (Ereignis-ID: 530, 531, 533, 534, 644, 1327, 644, 4769, 4771, 4773, 4625 Account Disabled, 4625 Account Expired, 4625 Logon Outside Normal Time, 4625 User Locked Out)
IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: Disabled Account Blank Pwd, Disabled Account User Pwd, Failed_login-account_disabled, Failed_login-account_locked_out, Failed_login-not_authorized_for_console_login, Failed_login-time_restriction_violation, Guessed Disabled Account Pwd, User_account_disabled, User_account_locked_out)
Cisco Intrusion Prevention System (IPS) (Ereignis-ID: 3343)
Microsoft IAS Server (Ereignis-ID: IAS_ACCOUNT_DISABLED, IAS_ACCOUNT_LOCKED_OUT, IAS_DIALIN_DISABLED, IAS_DIALIN_LOCKED_OUT)