UEBA : 계정 또는 그룹 또는 권한 변경

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

UEBA : 계정 또는 그룹 또는 권한 변경 (이전 명칭: UEBA : 사용자 계정 변경)

기본적으로 사용 가능

False

senseVaule 기본값

10

기본값 senseValueSource

10

기본값 senseValueDestination

10

기본값 senseValueSource

10

기본값 senseValueDestination

10

설명

사용자의 유효 권한을 위 또는 아래로 변경하는 조치에 의해 사용자 계정이 언제 영향을 받았는지를 표시합니다.
거짓 긍정 (false positive) 참고: 이 이벤트는 계정 이름에 대한 수정사항을 변경하는 사용자에게 잘못된 속성을 지정할 수 있습니다. 이 False Positive를 줄이려는 경우, 테스트 'and when Username equals AccountName'을 추가할 수 있습니다.
거짓 부정 (false negative) 참고: 이 이벤트는 사용자에 대한 모든 계정 수정 케이스를 발견하지 못할 수 있습니다.

지원 룰

  • BB:UBA : Common Event Filters
  • BB:UBA : Authentication User or Group or Policy Changed

로그 소스 유형

Microsoft Windows Security Event Log (이벤트 ID: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)