UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau interne

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Actif réservé aux cadres accédés par un utilisateur non cadre à partir du réseau interne (anciennement appelé UBA : Actif réservé aux cadres accédé par un utilisateur non cadre)

Activation par défaut

Faux

Valeur Sense par défaut

30

Défaut senseValueSource

30

Défaut senseValueDestination

30

Descriptif

Détecte lorsqu'un utilisateur non-administrateur se connecte à un actif qui est à usage administratif uniquement. Deux jeux de références vides seront importés avec cette règle : "UBA : Executive Users" et "UBA : Executive Assets". Modifiez les jeux de références de manière à ajouter ou à supprimer des comptes et des adresses IP marqués dans votre environnement. Activez cette règle après avoir configuré les jeux de références.

Règles de prise en charge

BB:UBA : Common Event Filters

Configuration requise

  • Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Executive Users" et "UBA : Executive Assets".
  • Assurez-vous que la propriété personnalisée suivante est définie : Logon Type

Types de source de journal

Journaux des événements de sécurité Microsoft Windows (ID d'événement : 4624)