UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde la red interna

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Activo sólo ejecutivo al que accede un usuario no ejecutivo desde la red interna (anteriormente denominado UBA : Activo sólo ejecutivo al que accede un usuario no ejecutivo)

Habilitada de forma predeterminada

No

senseValue predeterminado

15

Por defecto senseValueSource

15

Por defecto senseValueDestination

15

Descripción

Detecta cuándo un usuario no ejecutivo inicia una sesión en un activo que es solo para uso ejecutivo. Con esta regla, se importarán dos conjuntos de referencia vacíos: "UBA : Executive Users" y "UBA : Executive Assets". Edite los conjuntos de referencia para añadir o eliminar las cuentas y las direcciones IP señaladas desde su entorno. Habilite esta regla después de configurar los conjuntos de referencia.

Reglas de soporte

BB:UBA : Common Event Filters

Configuración necesaria

  • Añada los valores adecuados al conjunto de referencia siguiente: "UBA: Executive Users" y "UBA: Executive Assets".
  • Asegúrese de que se ha definido la siguiente propiedad personalizada: Tipo de inicio de conexión

Tipos de origen de registro

Registros de sucesos de seguridad de Microsoft Windows (ID de suceso: 4624)