UBA : Plusieurs sessions sur des sources de journal surveillées (directive NIS)

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA : Plusieurs sessions sur des sources de journal surveillées (directive NIS)

Activation par défaut

Faux

Valeur Sense par défaut

30

Descriptif

Détecte les cas où un même utilisateur se connecte plus de deux fois à un même système source de journal QRadar en moins de 5 minutes.

Règles de prise en charge

BB:UBA : Common Event Filters

BB:CategoryDefinition: Authentication Success

Configuration requise

Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Monitored Log Sources (NIS Directive)".

Types de source de journal

Linux OS (ID d'événement : CRYPTO_LOGIN, ANOM_ROOT_TRANS, Accepted Password, GRP_AUTH, session opened, Privilege escalation, CRED_ACQ, Accepted password, USER_LOGIN, Successful Login, password changed, LOGIN)

Journal des événements de sécurité Microsoft Windows (ID d'événement : Login succeeded for user, 18454, 193, 18455, 627, 4648, 1202, 680, 18453, 628, 621, 4624, 552, 672, 673_Attempt, 4672, 169, 10015, 10014, 678, 671, 6280, 4717, 4723, 4724, 540, 528, 673_Request, 673_Granted, 4776, 405, 5823, 1200, 682)