UEBA : Erster Zugriff, gefolgt von verdächtiger Aktivität
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Erster Zugriff, gefolgt von verdächtiger Aktivität
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard senseValueSource
5
Beschreibung
Erkennt das Szenario von Phishing- oder Malwareaktivitäten, gefolgt von verdächtigen Zugriffsaktivitäten innerhalb von 24 Stunden. Hinweis: Bearbeiten Sie die unterstützten Bausteine, um alle Regeln zu überwachen, die für die Umgebung geeignet sind.
Regeln für die Unterstützung
BB:UBA : Kompromittiertes Konto - Erstzugriff
- UBA : Browsed to Malicious Website
- UBA : Browsed to Phishing Website
- UBA : Browsed to Scam/Questionable/Illegal Website (Zu betrügerischer/fragwürdiger/illegaler Website navigiert)
- UBA : User Accessing Risky IP, Botnet (Benutzerzugriff auf gefährliche IP, Botnet)
- UBA : User Accessing Risky IP, Malware (Benutzerzugriff auf gefährliche IP, Malware)
BB:UBA : Kompromittiertes Konto - Ausführung
- UBA : User Geography Change (Änderung der Benutzergeografie)
- UBA : Unauthorized Access
- UBA : User Access - Failed Access to Critical Assets
- UBA : User Access Login Anomaly (Anmeldeanomalie bei Benutzerzugriff)
- UBA : User Accessing Account from Anonymous Source
- UBA : Account or Group or Privileges Added
- UBA : Account or Group or Privileges Modified
- UBA : User Account Created and Deleted in a Short Period of Time (Benutzerkonto in kurzem Zeitraum erstellt und gelöscht)
- UBA : Dormant Account Use Attempted
- UBA : Dormant Account Used
- UBA : User Time, Access at Unusual Times (Benutzerzeit, Zugriff zu ungewöhnlichen Zeiten)
- UEBA : Verdächtige privilegierte Aktivität (selten genutztes Privileg)
Erforderliche Konfiguration
Siehe unterstützte Regeln
Protokollquellentypen
Siehe unterstützte Regeln