UBA : Falsification possible des tickets d'octroi d'autorisations

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA : Falsification possible des tickets d'octroi d'autorisations

Activation par défaut

Faux

Valeur Sense par défaut

30

Descriptif

Détecte les tickets d'octroi Kerberos qui incluent des anomalies liées au nom de domaine. Ces anomalies peuvent indiquer des tickets générés via des attaques Pass-The-Ticket.

Règle de prise en charge

BB:UBA : Common Event Filters

Configuration requise

Ajoutez les valeurs appropriées aux ensembles de référence suivants : UBA : Domaines de confiance.

Types de source de journal

Journaux des événements de sécurité Microsoft Windows (ID d'événement : 4768)