UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde una red externa
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde una red externa
Habilitada de forma predeterminada
No
senseValue predeterminado
15
Por defecto senseValueSource
15
Por defecto senseValueDestination
15
Descripción
Detecta cuando un usuario no ejecutivo de una red externa inicia sesión en un activo que es para uso ejecutivo. Con esta regla, se importarán dos conjuntos de referencia vacíos: "UBA : Executive Users" y "UBA : Executive Assets". Edite los conjuntos de referencia para añadir o eliminar las cuentas y las direcciones IP señaladas desde su entorno. Habilite esta regla después de configurar los conjuntos de referencia.
Reglas de soporte
BB:UBA : Common Event Filters
Configuración necesaria
Añada los valores adecuados a los conjuntos de referencia siguientes: "UBA: Usuarios ejecutivos" y "UBA: Activos ejecutivos". Asegúrese de que se ha definido la siguiente propiedad personalizada: Tipo de inicio de sesión (personalizado).
Tipos de origen de registro
Registros de sucesos de seguridad de Microsoft Windows (ID de suceso: 4624)