UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau externe
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau externe
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
30
Défaut senseValueDestination
30
Descriptif
Détecte lorsqu'un utilisateur standard d'un réseau externe se connecte à un actif destiné aux administrateurs. Deux jeux de références vides seront importés avec cette règle : "UBA : Executive Users" et "UBA : Executive Assets". Modifiez les jeux de références de manière à ajouter ou à supprimer des comptes et des adresses IP marqués dans votre environnement. Activez cette règle après avoir configuré les jeux de références.
Règles de prise en charge
BB:UBA : Common Event Filters
Configuration requise
Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Executive Users" et "UBA : Executive Assets". Assurez-vous que la propriété personnalisée suivante est définie : Logon Type (custom)
Types de source de journal
Journaux des événements de sécurité Microsoft Windows (ID d'événement : 4624)