UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Nur für leitende Angestellte bestimmtes Asset, auf das ein nicht leitender Benutzer von einem externen Netzwerk aus zugreift

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard senseValueSource

15

Standard senseValueDestination

15

Beschreibung

Erkennt, wenn sich ein Benutzer, der kein Entscheidungsträger ist, aus einem externen Netz bei einem Asset anmeldet, das Entscheidungsträgern vorbehalten ist. Mit dieser Regel werden zwei leere Referenzsets importiert: "UBA : Executive Users" und "UBA : Executive Assets". Bearbeiten Sie die Referenzsets, um markierte Konten oder IP-Adressen aus Ihrer Umgebung hinzuzufügen oder zu entfernen. Aktivieren Sie diese Regel nach der Konfiguration der Referenzsets.

Regeln für die Unterstützung

BB:UBA : Allgemeine Ereignisfilter

Erforderliche Konfiguration

Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Executive Users" und "UBA : Executive Assets". Stellen Sie sicher, dass die folgende benutzerdefinierte Eigenschaft definiert ist: Logon Type (custom) (Anmeldetyp, benutzerdefiniert).

Protokollquellentypen

Microsoft Windows Security Event Logs (Ereignis-ID: 4624)