UEBA: 사용자가 비활성화 계정 사용 시도

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA: 사용자가 비활성화 계정 사용 시도

기본적으로 사용 가능

False

senseVaule 기본값

10

기본값 senseValueSource

10

설명

사용자가 사용 안함으로 설정된 계정을 사용하여 조직 자원에 액세스하려고 시도하는 경우 이를 발견합니다.

지원 룰

  • BB:CategoryDefinition: Authentication to Disabled Account
  • BB:UBA : Disabled Accounts (Kerberos)
  • BB:UBA : Common Log Source Filters

로그 소스 유형

Extreme Dragon Network IPS (EventID: HOST:TACACS:REJECTED-USER, HOST:TACACS:REJECTED-USER2, HOST:WIN:530-FAILED-RESTRICTED, HOST:WIN:531-ACCOUNT-DISABLED, HOST:WIN:533-FAILED-NOT-ALLOWED, HOST:WIN:539-ACCOUNT-LOCKED, HOST:WIN:DIAL-IN-LOCKOUT, HOST:WU-FTP:DISABLED-ACCOUNT)

Microsoft Windows Security Event Log (EventID: 530, 531, 533, 534, 644, 1327, 644, 4769, 4771, 4773, 4625 Account Disabled, 4625 Account Expired, 4625 Logon Outside Normal Time, 4625 User Locked Out)

IBM Proventia Network Intrusion Prevention System (IPS) (EventID: Disabled Account Blank Pwd, Disabled Account User Pwd, Failed_login-account_disabled, Failed_login-account_locked_out, Failed_login-not_authorized_for_console_login, Failed_login-time_restriction_violation, Guessed Disabled Account Pwd, User_account_disabled, User_account_locked_out)

Cisco Intrusion Prevention System (IPS) (EventID: 3343)

Microsoft IAS Server (EventID: IAS_ACCOUNT_DISABLED, IAS_ACCOUNT_LOCKED_OUT, IAS_DIALIN_DISABLED, IAS_DIALIN_LOCKED_OUT)