UBA : Multiple Sessions to Monitored Log Sources (NIS Directive)

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UBA : Multiple Sessions to Monitored Log Sources (NIS Directive)

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Beschreibung

Erkennt mehr als zwei Verbindungen von einem einzelnen Benutzer zu demselben QRadar-Protokollquellensystem innerhalb von fünf Minuten.

Regeln für die Unterstützung

BB:UBA : Allgemeine Ereignisfilter

BB:CategoryDefinition: Authentication Success

Erforderliche Konfiguration

Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Monitored Log Sources (NIS Directive)".

Protokollquellentypen

Linux OS (Ereignis-ID: CRYPTO_LOGIN, ANOM_ROOT_TRANS, Accepted Password, GRP_AUTH, session opened, Privilege escalation, CRED_ACQ, Accepted password, USER_LOGIN, Successful Login, password changed, LOGIN)

Microsoft Windows Security Event Log (Ereignis-ID: Login succeeded for user, 18454, 193, 18455, 627, 4648, 1202, 680, 18453, 628, 621, 4624, 552, 672, 673_Attempt, 4672, 169, 10015, 10014, 678, 671, 6280, 4717, 4723, 4724, 540, 528, 673_Request, 673_Granted, 4776, 405, 5823, 1200, 682)