UEBA: Konto, Gruppe oder Berechtigungen geändert

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

UEBA: Konto, Gruppe oder Berechtigungen geändert (früher UEBA: Benutzerkonto geändert)

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

10

Standard- senseValueSource

10

Standard- senseValueDestination

10

Standard- senseValueSource

10

Standard- senseValueDestination

10

Beschreibung

Zeigt an, wenn ein Benutzerkonto von einer Aktion betroffen wurde, durch die die effektiven Berechtigungen des Benutzers geändert werden (entweder nach oben oder unten).
Falsch-positiver Hinweis: Dieses Ereignis kann Änderungen an einem Accountnamen für den Benutzer, der die Änderungen vornimmt, falsch zuordnen. Um die Möglichkeit dieses falsch-positiven Alarms zu verringern, können Sie den Test 'and when Username equals AccountName' (und wenn Benutzername gleich Kontoname ist) hinzufügen.
Falsche negative Anmerkung: Dieses Ereignis erkennt möglicherweise nicht alle Fälle von Kontoänderungen für einen Benutzer.

Regeln für die Unterstützung

  • BB:UBA : Allgemeine Ereignisfilter
  • BB:UBA : Authentifizierungsbenutzer oder -gruppe oder Richtlinie geändert

Protokollquellentypen

Microsoft Windows Security Event Log (Ereignis-ID: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)