UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau externe

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Accès à un bien réservé aux cadres par un utilisateur non cadre à partir d'un réseau externe

Activation par défaut

Faux

Valeur Sense par défaut

30

Défaut senseValueSource

30

Défaut senseValueDestination

30

Descriptif

Détecte lorsqu'un utilisateur standard d'un réseau externe se connecte à un actif destiné aux administrateurs. Deux jeux de références vides seront importés avec cette règle : "UBA : Executive Users" et "UBA : Executive Assets". Modifiez les jeux de références de manière à ajouter ou à supprimer des comptes et des adresses IP marqués dans votre environnement. Activez cette règle après avoir configuré les jeux de références.

Règles de prise en charge

BB:UBA : Common Event Filters

Configuration requise

Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Executive Users" et "UBA : Executive Assets". Assurez-vous que la propriété personnalisée suivante est définie : Logon Type (custom)

Types de source de journal

Journaux des événements de sécurité Microsoft Windows (ID d'événement : 4624)