UBA : Multiple Sessions to Monitored Log Sources (NIS Directive)
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UBA : Multiple Sessions to Monitored Log Sources (NIS Directive)
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Beschreibung
Erkennt mehr als zwei Verbindungen von einem einzelnen Benutzer zu demselben QRadar-Protokollquellensystem innerhalb von fünf Minuten.
Regeln für die Unterstützung
BB:UBA : Allgemeine Ereignisfilter
BB:CategoryDefinition: Authentication Success
Erforderliche Konfiguration
Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Monitored Log Sources (NIS Directive)".
Protokollquellentypen
Linux OS (Ereignis-ID: CRYPTO_LOGIN, ANOM_ROOT_TRANS, Accepted Password, GRP_AUTH, session opened, Privilege escalation, CRED_ACQ, Accepted password, USER_LOGIN, Successful Login, password changed, LOGIN)
Microsoft Windows Security Event Log (Ereignis-ID: Login succeeded for user, 18454, 193, 18455, 627, 4648, 1202, 680, 18453, 628, 621, 4624, 552, 672, 673_Attempt, 4672, 169, 10015, 10014, 678, 671, 6280, 4717, 4723, 4724, 540, 528, 673_Request, 673_Granted, 4776, 405, 5823, 1200, 682)