UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard senseValueSource
15
Standard senseValueDestination
15
Beschreibung
Erkennt, wenn sich ein Benutzer, der kein Entscheidungsträger ist, aus einem externen Netz bei einem Asset anmeldet, das Entscheidungsträgern vorbehalten ist. Mit dieser Regel werden zwei leere Referenzsets importiert: "UBA : Executive Users" und "UBA : Executive Assets". Bearbeiten Sie die Referenzsets, um markierte Konten oder IP-Adressen aus Ihrer Umgebung hinzuzufügen oder zu entfernen. Aktivieren Sie diese Regel nach der Konfiguration der Referenzsets.
Regeln für die Unterstützung
BB:UBA : Allgemeine Ereignisfilter
Erforderliche Konfiguration
Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Executive Users" und "UBA : Executive Assets". Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Logon Type (custom) (Anmeldetyp, benutzerdefiniert).
Protokollquellentypen
Microsoft Windows Security Event Logs (Ereignis-ID: 4624)