UEBA: Nur für leitende Angestellte bestimmte Anlage, auf die ein nicht leitender Benutzer vom internen Netzwerk aus zugreift

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Nur für Führungskräfte bestimmte Anlagen, auf die nicht-leitende Benutzer vom internen Netzwerk aus zugreifen (früher UBA : Nur für Führungskräfte bestimmte Anlagen, auf die nicht-leitende Benutzer zugreifen)

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard senseValueSource

15

Standard senseValueDestination

15

Beschreibung

Es wird erkannt, wenn ein Benutzer ohne Entscheidungsberechtigung sich bei einem Asset anmeldet, das Benutzern mit Entscheidungsberechtigung vorbehalten ist. Mit dieser Regel werden zwei leere Referenzsets importiert: "UBA : Executive Users" und "UBA : Executive Assets". Bearbeiten Sie die Referenzsets, um markierte Konten oder IP-Adressen aus Ihrer Umgebung hinzuzufügen oder zu entfernen. Aktivieren Sie diese Regel nach der Konfiguration der Referenzsets.

Regeln für die Unterstützung

BB:UBA : Allgemeine Ereignisfilter

Erforderliche Konfiguration

  • Fügen Sie die entsprechenden Werte zu folgendem Referenzset hinzu: "UBA : Executive Users" und "UBA : Executive Assets".
  • Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Logon Type (Anmeldetyp)

Protokollquellentypen

Microsoft Windows Security Event Logs (Ereignis-ID: 4624)