UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde una red externa

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Activo sólo para ejecutivos al que accede un usuario no ejecutivo desde una red externa

Habilitada de forma predeterminada

No

senseValue predeterminado

15

Por defecto senseValueSource

15

Por defecto senseValueDestination

15

Descripción

Detecta cuando un usuario no ejecutivo de una red externa inicia sesión en un activo que es para uso ejecutivo. Con esta regla, se importarán dos conjuntos de referencia vacíos: "UBA : Executive Users" y "UBA : Executive Assets". Edite los conjuntos de referencia para añadir o eliminar las cuentas y las direcciones IP señaladas desde su entorno. Habilite esta regla después de configurar los conjuntos de referencia.

Reglas de soporte

BB:UBA : Common Event Filters

Configuración necesaria

Añada los valores adecuados a los conjuntos de referencia siguientes: "UBA: Usuarios ejecutivos" y "UBA: Activos ejecutivos". Asegúrese de que se ha definido la siguiente propiedad personalizada: Tipo de inicio de sesión (personalizado).

Tipos de origen de registro

Registros de sucesos de seguridad de Microsoft Windows (ID de suceso: 4624)