UEBA : Cuenta caducada utilizada

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA : Cuenta caducada utilizada. (anteriormente denominada UBA: Se ha utilizado una cuenta huérfana, revocada o suspendida)

Habilitada de forma predeterminada

No

senseValue predeterminado

10

Por defecto senseValueSource

10

Descripción

Indica que un usuario ha intentado iniciar la sesión en una cuenta inhabilitada o caducada en un sistema local. Esta regla también puede sugerir que una cuenta se ha visto comprometida.

Aunque no es obligatorio, puede activar Buscar activos por nombre de usuario, cuando el nombre de usuario no esté disponible para los datos de eventos o flujos en Configuración de Admin > Configuración de UBA.

Reglas de soporte

  • BB:UBA : Common Event Filters
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:UBA : Expired Accounts (Kerberos)

Tipos de origen de registro

Extreme Dragon Network IPS (ID de suceso: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)

Registro de sucesos de seguridad de Microsoft (ID de suceso: 532, 535, 4768, 4771, 4772, 4625, 4776)

IBM Proventia Network Intrusion Prevention System (IPS) (ID de suceso: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)

Cisco CatOS for Catalyst Switches (ID de suceso: HA_POLICY_TIMER_EXPIRED)

Juniper Junos OS Platform (ID de suceso: LOGIN_PASSWORD_EXPIRED)

Microsoft IAS Server (ID de suceso: IAS_ACCOUNT_EXPIRED)