UEBA : Acceso inicial seguido de actividad sospechosa
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Acceso inicial seguido de actividad sospechosa
Habilitada de forma predeterminada
No
senseValue predeterminado
15
Por defecto senseValueSource
5
Descripción
Detecta el escenario de suplantación de identidad o actividad de programa malicioso seguida de actividad de acceso sospechoso dentro un periodo de 24 horas. Nota: edite los bloques de construcción soportados para supervisar las reglas adecuadas para el entorno.
Reglas de soporte
BB:UBA : Compromised Account - Initial Access
BB:UBA : Compromised Account - Execution
- UBA : Cambio de geografía del usuario
- UBA : Acceso no autorizado
- UBA : Acceso de usuario - No se puede acceder a activos críticos
- UBA : Acceso del usuario Inicio de sesión anómalo
- UBA : Acceso de usuario a cuenta desde origen anómalo
- UBA : Cuenta o Grupo o Privilegios añadidos
- UBA : Cuenta o Grupo o Privilegios modificados
- UBA : Cuenta de usuario creada y suprimida en un breve periodo de tiempo
- UBA : Intento de uso de cuenta inactiva
- UBA : Cuenta inactiva utilizada
- UBA : Huso horario del usuario, Acceso de usuario a horas no habituales
- UEBA : Actividad Privilegiada Sospechosa (Privilegio Raramente Utilizado)
Configuración necesaria
Consulte las reglas soportadas
Tipos de origen de registro
Consulte las reglas soportadas