UEBA : Cuenta caducada utilizada
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA : Cuenta caducada utilizada. (anteriormente denominada UBA: Se ha utilizado una cuenta huérfana, revocada o suspendida)
Habilitada de forma predeterminada
No
senseValue predeterminado
10
Por defecto senseValueSource
10
Descripción
Indica que un usuario ha intentado iniciar la sesión en una cuenta inhabilitada o caducada en un sistema local. Esta regla también puede sugerir que una cuenta se ha visto comprometida.
Aunque no es obligatorio, puede activar Buscar activos por nombre de usuario, cuando el nombre de usuario no esté disponible para los datos de eventos o flujos en .
Reglas de soporte
- BB:UBA : Common Event Filters
- BB:CategoryDefinition: Authentication to Expired Account
- BB:UBA : Expired Accounts (Kerberos)
Tipos de origen de registro
Extreme Dragon Network IPS (ID de suceso: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)
Registro de sucesos de seguridad de Microsoft (ID de suceso: 532, 535, 4768, 4771, 4772, 4625, 4776)
IBM Proventia Network Intrusion Prevention System (IPS) (ID de suceso: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)
Cisco CatOS for Catalyst Switches (ID de suceso: HA_POLICY_TIMER_EXPIRED)
Juniper Junos OS Platform (ID de suceso: LOGIN_PASSWORD_EXPIRED)
Microsoft IAS Server (ID de suceso: IAS_ACCOUNT_EXPIRED)