UBA : Utilisateur installant une application suspecte

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge les cas d'utilisation basés sur des règles pour certaines anomalies comportementales.

Prend en charge les règles suivantes :
  • UBA : Utilisateur installant une application suspecte
  • UBA : Populate Authorized Applications

Activation par défaut

Faux

Valeur Sense par défaut

30

Descriptif

Détecte les événements d'installation d'application, puis génère une alerte lorsque des applications suspectes sont détectées. Remarque : Remplissez l'ensemble de référence "UBA : Authorized Applications" avec les noms d'application autorisées dans l'organisation. La règle "UBA : Populate Authorized Applications" peut être activée pendant une courte durée pour remplir cet ensemble de référence.

La règle "UBA : Populate Authorized Applications" remplit l'ensemble de référence "UBA : Authorized Applications" avec les noms des applications installées alors que cette règle est activée. Remarque : La règle est désactivée par défaut. Activez-la pendant une durée pour courte pour remplir les noms lorsque les utilisateurs installent des applications.

Types de source de journal

Journaux Microsoft Windows Security Event Log