UEBA: Unix-/ Linux -System, auf das mit einem Dienst- oder Maschinenkonto zugegriffen wurde

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Unix/ Linux® -System, auf das mit einem Dienst- oder Maschinenkonto zugegriffen wurde

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Standard- senseValueSource

10

Standard- senseValueDestination

10

Beschreibung

Erkennt jede interaktive Sitzung (über GUI und CLI, sowohl lokale als auch ferne Anmeldung), die von einem Service-oder Maschinenkonto auf UNIX-und Linux -Servern eingeleitet wird. Konten und zulässige interaktive Sitzungen werden in den Referenzsets 'UBA : Service, Machine Account' und 'UBA : Allowed Interaction Session' aufgelistet. Bearbeiten Sie die Referenzsets, um zu markierende interaktive Sitzungen aus Ihrer Umgebung hinzuzufügen oder zu entfernen.

Regeln für die Unterstützung

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Authentication Success

Erforderliche Konfiguration

Fügen Sie die entsprechenden Werte zu folgenden Referenzsets hinzu: "UBA : Service, Machine Account" und "UBA : Allowed Interactive Session".

Protokollquellentypen

Linux -Betriebssystem