UEBA: Konto, Gruppe oder Berechtigungen geändert
Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.
UEBA: Konto, Gruppe oder Berechtigungen geändert (früher UEBA: Benutzerkonto geändert)
Standardmäßig aktiviert
Falsch
senseValue-Standardwert
10
Standard- senseValueSource
10
Standard- senseValueDestination
10
Standard- senseValueSource
10
Standard- senseValueDestination
10
Beschreibung
Zeigt an, wenn ein Benutzerkonto von einer Aktion betroffen wurde,
durch die die effektiven Berechtigungen des Benutzers geändert werden (entweder
nach oben oder unten).
Falsch-positiver Hinweis: Dieses Ereignis kann Änderungen an einem Accountnamen für den Benutzer, der die Änderungen vornimmt, falsch zuordnen. Um die Möglichkeit dieses falsch-positiven Alarms zu
verringern, können Sie den Test 'and when Username equals AccountName' (und
wenn Benutzername gleich Kontoname ist) hinzufügen.
Falsche negative Anmerkung: Dieses Ereignis erkennt möglicherweise nicht alle Fälle von Kontoänderungen für einen Benutzer.
Regeln für die Unterstützung
- BB:UBA : Allgemeine Ereignisfilter
- BB:UBA : Authentifizierungsbenutzer oder -gruppe oder Richtlinie geändert
Protokollquellentypen
Microsoft Windows Security Event Log (Ereignis-ID: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)