UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau interne
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Actif réservé aux cadres accédés par un utilisateur non cadre à partir du réseau interne (anciennement appelé UBA : Actif réservé aux cadres accédé par un utilisateur non cadre)
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
30
Défaut senseValueDestination
30
Descriptif
Détecte lorsqu'un utilisateur non-administrateur se connecte à un actif qui est à usage administratif uniquement. Deux jeux de références vides seront importés avec cette règle : "UBA : Executive Users" et "UBA : Executive Assets". Modifiez les jeux de références de manière à ajouter ou à supprimer des comptes et des adresses IP marqués dans votre environnement. Activez cette règle après avoir configuré les jeux de références.
Règles de prise en charge
BB:UBA : Common Event Filters
Configuration requise
- Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Executive Users" et "UBA : Executive Assets".
- Assurez-vous que la propriété personnalisée suivante est définie : Logon Type
Types de source de journal
Journaux des événements de sécurité Microsoft Windows (ID d'événement : 4624)