UEBA : Compte, groupe ou privilèges modifiés

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

UEBA : Compte, groupe ou privilèges modifiés (anciennement appelé UEBA : Modification du compte utilisateur)

Activation par défaut

Faux

Valeur Sense par défaut

10

senseValueSource par défaut

10

senseValueDestination par défaut

10

senseValueSource par défaut

10

senseValueDestination par défaut

10

Descriptif

Indique qu'un compte utilisateur a été affecté par une action qui change les privilèges en vigueur de l'utilisateur, à la baisse ou à la hausse.
Remarque fausse positive: Cet événement peut affecter des modifications à un nom de compte à l'utilisateur qui effectue les modifications. Si vous souhaitez réduire cette possibilité de faux positif, vous pouvez ajouter le test 'and when Username equals AccountName'.
Remarque négative fausse: Cet événement peut ne pas détecter tous les cas de modifications de compte pour un utilisateur.

Règles de prise en charge

  • BB:UBA : Common Event Filters
  • BB:UBA : Authentication User or Group or Policy Changed

Types de source de journal

Journal des événements de sécurité Microsoft Windows (ID d'événement : 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)