UEBA : Intento de usuario de utilizar una cuenta deshabilitada

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Intento de usuario de utilizar una cuenta deshabilitada

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Por defecto senseValueSource

10

Descripción

Detecta los intentos de los usuarios para acceder a los recursos de la organización utilizando una cuenta inhabilitada.

Reglas de soporte

  • BB:CategoryDefinition: Autenticación a cuenta inhabilitada
  • BB:UBA : Disabled Accounts (Kerberos)
  • BB:UBA : Common Log Source Filters

Tipos de origen de registro

Extreme Dragon Network IPS (ID de suceso: HOST:TACACS:REJECTED-USER, HOST:TACACS:REJECTED-USER2, HOST:WIN:530-FAILED-RESTRICTED, HOST:WIN:531-ACCOUNT-DISABLED, HOST:WIN:533-FAILED-NOT-ALLOWED, HOST:WIN:539-ACCOUNT-LOCKED, HOST:WIN:DIAL-IN-LOCKOUT, HOST:WU-FTP:DISABLED-ACCOUNT)

Registro de sucesos de seguridad de Microsoft (ID de suceso: 530, 531, 533, 534, 644, 1327, 644, 4769, 4771, 4773, 4625 Cuenta inhabilitada, 4625 Cuenta caducada, 4625 Inicio de sesión fuera de horas habituales, 4625 Usuario bloqueado)

IBM Proventia Network Intrusion Prevention System (IPS) (ID de suceso: Contraseña en blanco de cuenta inhabilitada, Contraseña de usuario de cuenta inhabilitada, Failed_login-account_disabled, Failed_login-account_locked_out, Failed_login-not_authorized_for_console_login, Failed_login-time_restriction_violation, Contraseña de cuenta inhabilitada adivinada, User_account_disabled, User_account_locked_out)

Cisco Intrusion Prevention System (IPS) (ID de suceso: 3343)

Microsoft IAS Server (ID de suceso: IAS_ACCOUNT_DISABLED, IAS_ACCOUNT_LOCKED_OUT, IAS_DIALIN_DISABLED, IAS_DIALIN_LOCKED_OUT)