UEBA: Cuenta, grupo o privilegios modificados

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

UEBA: Cuenta, grupo o privilegios modificados (antes denominado UEBA: Cambio de cuenta de usuario)

Habilitada de forma predeterminada

No

senseValue predeterminado

10

senseValueSource predeterminado

10

senseValueDestination predeterminado

10

senseValueSource predeterminado

10

senseValueDestination predeterminado

10

Descripción

Indica cuándo una cuenta de usuario se ve afectada por una acción que cambia los privilegios efectivos del usuario, hacia arriba o hacia abajo.
Nota de falso positivo: este suceso puede atribuir de forma incorrecta modificaciones en un nombre de cuenta al usuario que realiza los cambios. Si desea reducir esta posibilidad de falso positivo, puede añadir la prueba 'and when Username equals AccountName'.
Nota de falso negativo: es posible que este suceso no detecte todos los casos de modificaciones de cuenta para un usuario.

Reglas de soporte

  • BB:UBA : Common Event Filters
  • BB:UBA : Authentication User or Group or Policy Changed

Tipos de origen de registro

Registro de sucesos de seguridad de Microsoft Windows (ID de suceso: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)