UEBA: Unix-/ Linux -System, auf das mit einem Dienst- oder Maschinenkonto zugegriffen wurde
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Unix/ Linux® -System, auf das mit einem Dienst- oder Maschinenkonto zugegriffen wurde
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
15
Standard- senseValueSource
10
Standard- senseValueDestination
10
Beschreibung
Erkennt jede interaktive Sitzung (über GUI und CLI, sowohl lokale als auch ferne Anmeldung), die von einem Service-oder Maschinenkonto auf UNIX-und Linux -Servern eingeleitet wird. Konten und zulässige interaktive Sitzungen werden in den Referenzsets 'UBA : Service, Machine Account' und 'UBA : Allowed Interaction Session' aufgelistet. Bearbeiten Sie die Referenzsets, um zu markierende interaktive Sitzungen aus Ihrer Umgebung hinzuzufügen oder zu entfernen.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Authentication Success
Erforderliche Konfiguration
Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Service, Machine Account" und "UBA : Allowed Interactive Session".
Protokollquellentypen
Linux -Betriebssystem