UEBA: Nur für leitende Angestellte bestimmte Anlage, auf die ein nicht leitender Benutzer vom internen Netzwerk aus zugreift
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Nur für Führungskräfte bestimmte Anlagen, auf die nicht-leitende Benutzer vom internen Netzwerk aus zugreifen (früher UBA : Nur für Führungskräfte bestimmte Anlagen, auf die nicht-leitende Benutzer zugreifen)
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard senseValueSource
15
Standard senseValueDestination
15
Beschreibung
Es wird erkannt, wenn ein Benutzer ohne Entscheidungsberechtigung sich bei einem Asset anmeldet, das Benutzern mit Entscheidungsberechtigung vorbehalten ist. Mit dieser Regel werden zwei leere Referenzsets importiert: "UBA : Executive Users" und "UBA : Executive Assets". Bearbeiten Sie die Referenzsets, um markierte Konten oder IP-Adressen aus Ihrer Umgebung hinzuzufügen oder zu entfernen. Aktivieren Sie diese Regel nach der Konfiguration der Referenzsets.
Regeln für die Unterstützung
BB:UBA : Allgemeine Ereignisfilter
Erforderliche Konfiguration
- Fügen Sie die entsprechenden Werte zu folgendem Referenzset hinzu: "UBA : Executive Users" und "UBA : Executive Assets".
- Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Logon Type (Anmeldetyp)
Protokollquellentypen
Microsoft Windows Security Event Logs (Ereignis-ID: 4624)