UEBA: 초기 접속 후 의심스러운 활동 발생
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA: 초기 접속 후 의심스러운 활동 발생
기본적으로 사용 가능
False
senseVaule 기본값
15
기본값 senseValueSource
5
설명
24시간 내에 피싱 또는 악성코드 활동 다음에 의심스러운 액세스 활동이 일어나는 경우를 발견합니다. 참고: 지원되는 구성 요소를 편집하여 환경에 적합한 룰을 모니터링합니다.
지원 룰
BB:UBA : Compromised Account - Initial Access
BB:UBA : Compromised Account - Execution
- UBA : User Geography Change
- UBA : Unauthorized Access
- UBA : User Access - Failed Access to Critical Assets
- UBA : User Access Login Anomaly
- UBA : User Accessing Account from Anonymous Source
- UBA : Account or Group or Privileges Added
- UBA : Account or Group or Privileges Modified
- UBA : User Account Created and Deleted in a Short Period of Time
- UBA : Dormant Account Use Attempted
- UBA : Dormant Account Used
- UBA : User Time, Access at Unusual Times
- UEBA: 의심스러운 권한 활동(거의 사용되지 않는 권한)
필수 구성
지원되는 룰 참조
로그 소스 유형
지원되는 룰 참조