UEBA : Activité suspecte suivie d'une exfiltration
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Activité suspecte suivie d'une exfiltration
Activation par défaut
Faux
Valeur Sense par défaut
30
Défaut senseValueSource
30
Défaut senseValueDestination
30
Descriptif
Détecte les cas d'activité suspecte suivie d'une exfiltration dans les 24 heures.
Règles de prise en charge
BB:UBA : Compromised Account -
Execution
- UEBA : Changement de géographie utilisateur
- UBA : Accès non autorisé
- UEBA : Accès utilisateur - Échec d'accès aux ressources critiques
- UBA : Anomalie de connexion
- UEBA : utilisateur accédant à un compte à partir d'une source anonyme
- UBA : Compte, groupe ou privilège ajouté
- UBA : Compte, groupe ou privilège modifié
- UBA : Compte utilisateur créé et supprimé dans une courte période de temps
- UBA : Tentative d'utilisation d'un compte dormant
- UBA : Compte inactif utilisé
- UBA : Accès utilisateur à des heures inhabituelles
- UEBA : Activité privilégiée suspecte (privilège rarement utilisé)
BB:UBA : Compromised Account - Exfiltration
Configuration requise
Voir les règles prises en charge
Types de source de journal
Voir les règles prises en charge