UEBA : Compte expiré utilisé
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Compte expiré utilisé. (auparavant appelé UBA : Compte orphelin, révoqué ou suspendu utilisé)
Activation par défaut
Faux
Valeur Sense par défaut
10
Défaut senseValueSource
10
Descriptif
Indique qu'un utilisateur a tenté de se connecter à un compte désactivé ou ayant expiré sur un système local. Cette règle peut également indiquer qu'un compte a été compromis.
Bien que cela ne soit pas obligatoire, vous pouvez activer l'option Rechercher des actifs pour le nom d'utilisateur, lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans .
Règles de prise en charge
- BB:UBA : Common Event Filters
- BB:CategoryDefinition: Authentication to Expired Account
- BB:UBA : Expired Accounts (Kerberos)
Types de source de journal
Extreme Dragon Network IPS (ID événement : HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)
Journal des événements de sécurité Microsoft Windows (ID événement : 532, 535, 4768, 4771, 4772, 4625, 4776)
IBM Proventia Network Intrusion Prevention System (IPS) (ID événement : Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)
Cisco CatOS for Catalyst Switches (ID événement : HA_POLICY_TIMER_EXPIRED)
Juniper Junos OS Platform (ID événement : LOGIN_PASSWORD_EXPIRED)
Microsoft IAS Server (ID événement : IAS_ACCOUNT_EXPIRED)