UEBA : Accès initial suivi d'une activité suspecte
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Accès initial suivi d'une activité suspecte
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
5
Descriptif
Détecte le scénario d'hameçonnage ou d'activité de logiciel malveillant suivi d'une activité d'accès suspecte dans les 24 heures. Remarque : Editez les blocs de construction supportés pour surveiller toutes les règles appropriées à l'environnement.
Règles de prise en charge
BB:UBA : Compromised Account - Initial Access
BB:UBA : Compromised Account -
Execution
- UBA : Changement de zone géographique de l'utilisateur
- UBA : Accès non autorisé
- UBA : Accès utilisateur - Echec de l'accès à des ressources critiques
- UBA : Anomalie lors de la connexion utilisateur
- UBA : Utilisateur accédant à un compte à partir d'une source anonyme
- UBA : Compte, groupe ou privilège ajouté
- UBA : Compte, groupe ou privilège modifié
- UBA : Compte utilisateur créé et supprimé dans une courte période de temps
- UBA : Tentative d'utilisation d'un compte dormant
- UBA : Compte inactif utilisé
- UBA : Accès utilisateur à des heures inhabituelles
- UEBA : Activité privilégiée suspecte (privilège rarement utilisé)
Configuration requise
Voir les règles prises en charge
Types de source de journal
Voir les règles prises en charge