UEBA : 서비스 또는 머신 계정으로 접근된 Unix/ Linux 시스템

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA : 서비스 또는 머신 계정으로 접근된 Unix/ Linux® 시스템

기본적으로 사용 가능

False

senseVaule 기본값

15

기본값 senseValueSource

10

기본값 senseValueDestination

10

설명

UNIX및 Linux 서버에서 서비스 또는 시스템 계정으로 시작되는 대화식 세션 (GUI및 CLI를 통해 로컬 및 원격 로그인 모두) 을 발견합니다. 계정 및 허용되는 대화식 세션은 UBA : Service, Machine Account 및 UBA : Allowed Interaction Session 참조 세트에 나열됩니다. 참조 세트를 편집하여 사용자 환경에서 플래그 지정할 대화식 세션을 추가 또는 제거하십시오.

지원 룰

  • BB:UBA : Common Event Filters
  • BB:CategoryDefinition: Firewall or ACL Accept
  • BB:CategoryDefinition: Authentication Success

필수 구성

다음 참조 세트에 적절한 값을 추가하십시오. "UBA : Service, Machine Account" 및 "UBA : Allowed Interactive Session"

로그 소스 유형

Linux OS