UBA : Un usuario instala aplicación sospechosa

La aplicación QRadar® User Entity Behavior Analytics (UEBA) da soporte a casos de uso basados en reglas para determinadas anomalías de comportamiento.

Da soporte a las siguientes reglas:
  • UBA : Un usuario instala aplicación sospechosa
  • UBA : Llenar aplicaciones autorizadas

Habilitada de forma predeterminada

No

senseValue predeterminado

15

Descripción

Detecta sucesos de instalación de aplicaciones y avisa cuando aparecen aplicaciones sospechosas. Nota: rellene el conjunto de referencia "UBA : Authorized Applications" con los nombres de aplicación autorizados en la organización. La regla "UBA : Populate Authorized Applications" puede habilitarse durante un breve periodo de tiempo para rellenar este conjunto de referencia.

La regla "UBA : Populate Authorized Applications" rellena el conjunto de referencia "UBA : Authorized Applications" con los nombres de las aplicaciones que se han instalado mientras está habilitada esta regla. Nota: la regla está inhabilitada de forma predeterminada. Habilite un periodo más corto de tiempo para rellenar los nombres mientras los usuarios instalan las aplicaciones.

Tipos de origen de registro

Registros de eventos de seguridad de Microsoft Windows