UEBA : 만료된 계정 사용

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA: 사용된 계정이 만료되었습니다. (이전에는 UBA : Orphaned or Revoked or Suspended Account Used라고 함)

기본적으로 사용 가능

False

senseVaule 기본값

10

기본값 senseValueSource

10

설명

로컬 시스템에서 사용 안함으로 설정되었거나 만료된 계정에 사용자가 로그인을 시도했음을 표시합니다. 이 룰은 계정이 손상되었음을 암시할 수도 있습니다.

필수는 아니지만 관리자 설정 > UBA 설정에서 이벤트 또는 플로우 데이터에 사용자 이름을 사용할 수 없는 경우 사용자 이름에 대한 자산 검색을 사용하도록 설정할 수 있습니다.

지원 룰

  • BB:UBA : Common Event Filters
  • BB:CategoryDefinition: Authentication to Expired Account
  • BB:UBA : Expired Accounts (Kerberos)

로그 소스 유형

Extreme Dragon Network IPS (EventID: HOST:WIN:532-ACCOUNT-EXPIRED, HOST:WIN:535-PWD-EXPIRED)

Microsoft Windows Security Event Log (EventID: 532, 535, 4768, 4771, 4772, 4625, 4776)

IBM Proventia Network Intrusion Prevention System (IPS) (EventID: Failed_login-account_expired, Failed_login-password_expired, NovellEdirectoryExpiredAccounts, SolarisUseraddExpiredAccounts)

Cisco CatOS for Catalyst Switches (EventID: HA_POLICY_TIMER_EXPIRED)

Juniper Junos OS Platform (EventID: LOGIN_PASSWORD_EXPIRED)

Microsoft IAS Server (EventID: IAS_ACCOUNT_EXPIRED)