UEBA : 서비스 또는 머신 계정으로 접근된 Unix/ Linux 시스템
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA : 서비스 또는 머신 계정으로 접근된 Unix/ Linux® 시스템
기본적으로 사용 가능
False
senseVaule 기본값
15
기본값 senseValueSource
10
기본값 senseValueDestination
10
설명
UNIX및 Linux 서버에서 서비스 또는 시스템 계정으로 시작되는 대화식 세션 (GUI및 CLI를 통해 로컬 및 원격 로그인 모두) 을 발견합니다. 계정 및 허용되는 대화식 세션은 UBA : Service, Machine Account 및 UBA : Allowed Interaction Session 참조 세트에 나열됩니다. 참조 세트를 편집하여 사용자 환경에서 플래그 지정할 대화식 세션을 추가 또는 제거하십시오.
지원 룰
- BB:UBA : Common Event Filters
- BB:CategoryDefinition: Firewall or ACL Accept
- BB:CategoryDefinition: Authentication Success
필수 구성
다음 참조 세트에 적절한 값을 추가하십시오. "UBA : Service, Machine Account" 및 "UBA : Allowed Interactive Session"
로그 소스 유형
Linux OS