UBA : Plusieurs sessions sur des sources de journal surveillées (directive NIS)
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UBA : Plusieurs sessions sur des sources de journal surveillées (directive NIS)
Activation par défaut
Faux
Valeur Sense par défaut
30
Descriptif
Détecte les cas où un même utilisateur se connecte plus de deux fois à un même système source de journal QRadar en moins de 5 minutes.
Règles de prise en charge
BB:UBA : Common Event Filters
BB:CategoryDefinition: Authentication Success
Configuration requise
Ajoutez les valeurs appropriées aux ensembles de référence suivants : "UBA : Monitored Log Sources (NIS Directive)".
Types de source de journal
Linux OS (ID d'événement : CRYPTO_LOGIN, ANOM_ROOT_TRANS, Accepted Password, GRP_AUTH, session opened, Privilege escalation, CRED_ACQ, Accepted password, USER_LOGIN, Successful Login, password changed, LOGIN)
Journal des événements de sécurité Microsoft Windows (ID d'événement : Login succeeded for user, 18454, 193, 18455, 627, 4648, 1202, 680, 18453, 628, 621, 4624, 552, 672, 673_Attempt, 4672, 169, 10015, 10014, 678, 671, 6280, 4717, 4723, 4724, 540, 528, 673_Request, 673_Granted, 4776, 405, 5823, 1200, 682)