UBA: Processus exécuté en dehors de la liste autorisée du disque Gold (Linux)

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UBA: Processus exécuté en dehors de la liste autorisée du disque Gold (Linux®)

Activation par défaut

Faux

Valeur Sense par défaut

30

Descriptif

Détecte les processus créés sur un système Linux et émet une alerte lorsque le processus est en dehors de la liste autorisée des processus Gold Disk.
Remarque: La règle est désactivée par défaut. Activez la règle uniquement après avoir rempli ou modifié les noms de processus à autoriser dans l'ensemble de référence'UBA: Gold Disk Process Allowlist- Linux'.

Configuration requise

  • Ajoutez les valeurs appropriées à l'ensemble de référence suivant : "UBA : Gold Disk Process Allowlist - Linux".
  • Activez Rechercher des actifs pour le nom d'utilisateur, lorsque le nom d'utilisateur n'est pas disponible pour les données d'événement ou de flux dans Paramètres d'administration > Paramètres UBA.

Règle de prise en charge

BB:UBA : Common Log Source Filters

Types de source de journal

Linux OS EventID: SYSCALL)