UBA : User Installing Suspicious Application

Die App QRadar® User Entity Behavior Analytics (UEBA) unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensanomalien basieren.

Unterstützt die folgenden Regeln:
  • UBA : User Installing Suspicious Application
  • UBA : Populate Authorized Applications

Standardmäßig aktiviert

Falsch

senseValue-Standardwert

15

Beschreibung

Es werden Ereignisse von Anwendungsinstallationen erkannt und Benachrichtigungen ausgegeben, wenn verdächtige Anwendungen ermittelt werden. Hinweis: Füllen Sie das Referenzset "UBA : Authorized Applications" mit den Namen der für das Unternehmen berechtigten Anwendungen aus. Die Regel "UBA : Populate Authorized Applications" kann für einen kurzen Zeitraum aktiviert werden, um dieses Referenzset auszufüllen.

Die Regel "UBA : Populate Authorized Applications" füllt das Referenzset "UBA : Authorized Applications" mit den Namen der Anwendungen, die installiert sind, während diese Regel aktiviert ist. Hinweis: Die Regel ist standardmäßig inaktiviert. Aktivieren Sie die Regel für einen kurzen Zeitraum, um die Namen auszufüllen, während die Anwendungen von Benutzern installiert werden.

Protokollquellentypen

Microsoft Windows Security Event Logs