UEBA: 내부 네트워크에서 비임원이 아닌 사용자가 액세스하는 임원 전용 자산

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA: 비임원 사용자가 내부 네트워크에서 액세스하는 임원 전용 자산(이전 명칭: UBA: 비임원 사용자가 액세스하는 임원 전용 자산)

기본적으로 사용 가능

False

senseVaule 기본값

15

기본값 senseValueSource

15

기본값 senseValueDestination

15

설명

임원이 아닌 사용자가 임원만 사용할 수 있는 자산에 로그온하는 경우를 발견합니다. 이 룰을 사용하여 두 개의 비어 있는 참조 세트 "UBA : Executive Users" 및 "UBA : Executive Assets"를 가져옵니다. 참조 세트를 편집하여 사용자 환경에서 플래그 지정된 계정 및 IP 주소를 추가하거나 제거하십시오. 참조 세트를 구성한 후 이 룰을 사용으로 설정하십시오.

지원 룰

BB:UBA : Common Event Filters

필수 구성

  • 다음 참조 세트에 적절한 값을 추가하십시오. "UBA : Executive Users" 및 "UBA : Executive Assets"
  • 사용자 정의 특성 Logon Type이 정의되었는지 확인하십시오.

로그 소스 유형

Microsoft Windows Security Event Logs (이벤트 ID: 4624)