UEBA: Cuenta, grupo o privilegios modificados
La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.
UEBA: Cuenta, grupo o privilegios modificados (antes denominado UEBA: Cambio de cuenta de usuario)
Habilitada de forma predeterminada
No
senseValue predeterminado
10
senseValueSource predeterminado
10
senseValueDestination predeterminado
10
senseValueSource predeterminado
10
senseValueDestination predeterminado
10
Descripción
Indica cuándo una cuenta de usuario se ve afectada por una acción que cambia los privilegios efectivos del
usuario, hacia arriba o hacia abajo.
Nota de falso positivo: este suceso puede atribuir de forma incorrecta modificaciones en un nombre de cuenta al usuario que realiza los cambios. Si desea reducir esta posibilidad de falso positivo, puede
añadir la prueba 'and when Username equals AccountName'.
Nota de falso negativo: es posible que este suceso no detecte todos los casos de modificaciones de cuenta para un usuario.
Reglas de soporte
- BB:UBA : Common Event Filters
- BB:UBA : Authentication User or Group or Policy Changed
Tipos de origen de registro
Registro de sucesos de seguridad de Microsoft Windows (ID de suceso: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)