UBA : Varias sesiones a orígenes de registro supervisados (directiva NIS)
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UBA : Varias sesiones a orígenes de registro supervisados (directiva NIS)
Habilitada de forma predeterminada
No
senseValue predeterminado
15
Descripción
Detecta más de 2 conexiones de un solo usuario al mismo sistema de origen de registro de QRadar dentro de un periodo de 5 minutos.
Reglas de soporte
BB:UBA : Common Event Filters
BB:CategoryDefinition: Autenticación correcta
Configuración necesaria
Añada los valores adecuados a los conjuntos de referencia siguientes: "UBA : Monitored Log Sources (NIS Directive)".
Tipos de origen de registro
Linux OS (EventID: CRYPTO_LOGIN, ANOM_ROOT_TRANS, Contraseña aceptada, GRP_AUTH, sesión abierta, Escalamiento de privilegios, CRED_ACQ, Contraseña aceptada, USER_LOGIN, Inicio de sesión satisfactorio, contraseña cambiada, LOGIN)
Registros de eventos de seguridad de Microsoft Windows (EventID: Inicio de sesión satisfactorio para el usuario, 18454, 193, 18455, 627, 4648, 1202, 680, 18453, 628, 621, 4624, 552, 672, 673_Attempt, 4672, 169, 10015, 10014, 678, 671, 6280, 4717, 4723, 4724, 540, 528, 673_Request, 673_Granted, 4776, 405, 5823, 1200, 682)