UEBA : Compte, groupe ou privilèges modifiés
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.
UEBA : Compte, groupe ou privilèges modifiés (anciennement appelé UEBA : Modification du compte utilisateur)
Activation par défaut
Faux
Valeur Sense par défaut
10
senseValueSource par défaut
10
senseValueDestination par défaut
10
senseValueSource par défaut
10
senseValueDestination par défaut
10
Descriptif
Indique qu'un compte utilisateur a été affecté par une action qui change les privilèges en vigueur de l'utilisateur, à la baisse ou à la hausse.
Remarque fausse positive: Cet événement peut affecter des modifications à un nom de compte à l'utilisateur qui effectue les modifications. Si vous souhaitez réduire cette possibilité de
faux positif, vous pouvez ajouter le test 'and when Username equals AccountName'.
Remarque négative fausse: Cet événement peut ne pas détecter tous les cas de modifications de compte pour un utilisateur.
Règles de prise en charge
- BB:UBA : Common Event Filters
- BB:UBA : Authentication User or Group or Policy Changed
Types de source de journal
Journal des événements de sécurité Microsoft Windows (ID d'événement : 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)