UEBA : Abgelaufenes Konto verwendet
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA : Abgelaufenes Konto verwendet. (Früherer UBA-Name: Orphaned or Revoked or Suspended Account Used)
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard senseValueSource
10
Beschreibung
Zeigt an, dass ein Benutzer versuchte, sich bei einem inaktivierten oder abgelaufenen Konto auf einem lokalen System anzumelden. Diese Regel kann auch darauf hinweisen, dass ein Konto kompromittiert wurde.
Obwohl dies nicht erforderlich ist, können Sie die Option „Assets nach Benutzernamen suchen“ aktivieren, wenn der Benutzername für Ereignis- oder Flussdaten in nicht verfügbar ist.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:CategoryDefinition: Authentication to Expired Account
- BB:UBA : Abgelaufene Konten (Kerberos)
Protokollquellentypen
Extreme Dragon Network IPS (Ereignis-ID: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)
Microsoft Windows Security Event Log (Ereignis-ID: 532, 535, 4768, 4771, 4772, 4625, 4776)
IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)
Cisco CatOS for Catalyst Switches (Ereignis-ID: HA_POLICY_TIMER_EXPIRED)
Juniper Junos OS Platform (Ereignis-ID: LOGIN_PASSWORD_EXPIRED)
Microsoft IAS Server (Ereignis-ID: IAS_ACCOUNT_EXPIRED)