UEBA : 만료된 계정 사용
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA: 사용된 계정이 만료되었습니다. (이전에는 UBA : Orphaned or Revoked or Suspended Account Used라고 함)
기본적으로 사용 가능
False
senseVaule 기본값
10
기본값 senseValueSource
10
설명
로컬 시스템에서 사용 안함으로 설정되었거나 만료된 계정에 사용자가 로그인을 시도했음을 표시합니다. 이 룰은 계정이 손상되었음을 암시할 수도 있습니다.
필수는 아니지만 이벤트 또는 플로우 데이터에 사용자 이름을 사용할 수 없는 경우 사용자 이름에 대한 자산 검색을 사용하도록 설정할 수 있습니다.
지원 룰
- BB:UBA : Common Event Filters
- BB:CategoryDefinition: Authentication to Expired Account
- BB:UBA : Expired Accounts (Kerberos)
로그 소스 유형
Extreme Dragon Network IPS (EventID: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)
Microsoft Windows Security Event Log (EventID: 532, 535, 4768, 4771, 4772, 4625, 4776)
IBM Proventia Network Intrusion Prevention System (IPS) (EventID: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)
Cisco CatOS for Catalyst Switches (EventID: HA_POLICY_TIMER_EXPIRED)
Juniper Junos OS Platform (EventID: LOGIN_PASSWORD_EXPIRED)
Microsoft IAS Server (EventID: IAS_ACCOUNT_EXPIRED)