UEBA : Abgelaufenes Konto verwendet

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA : Abgelaufenes Konto verwendet. (Früherer UBA-Name: Orphaned or Revoked or Suspended Account Used)

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Standard senseValueSource

10

Beschreibung

Zeigt an, dass ein Benutzer versuchte, sich bei einem inaktivierten oder abgelaufenen Konto auf einem lokalen System anzumelden. Diese Regel kann auch darauf hinweisen, dass ein Konto kompromittiert wurde.

Obwohl dies nicht erforderlich ist, können Sie die Option „Assets nach Benutzernamen suchen“ aktivieren, wenn der Benutzername für Ereignis- oder Flussdaten in den Administratoreinstellungen > UBA-Einstellungen nicht verfügbar ist.

Regeln für die Unterstützung

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:UBA : Abgelaufene Konten (Kerberos)

Protokollquellentypen

Extreme Dragon Network IPS (Ereignis-ID: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)

Microsoft Windows Security Event Log (Ereignis-ID: 532, 535, 4768, 4771, 4772, 4625, 4776)

IBM Proventia Network Intrusion Prevention System (IPS) (Ereignis-ID: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)

Cisco CatOS for Catalyst Switches (Ereignis-ID: HA_POLICY_TIMER_EXPIRED)

Juniper Junos OS Platform (Ereignis-ID: LOGIN_PASSWORD_EXPIRED)

Microsoft IAS Server (Ereignis-ID: IAS_ACCOUNT_EXPIRED)