UEBA : 계정 또는 그룹 또는 권한 변경
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
UEBA : 계정 또는 그룹 또는 권한 변경 (이전 명칭: UEBA : 사용자 계정 변경)
기본적으로 사용 가능
False
senseVaule 기본값
10
기본값 senseValueSource
10
기본값 senseValueDestination
10
기본값 senseValueSource
10
기본값 senseValueDestination
10
설명
사용자의 유효 권한을 위 또는 아래로 변경하는 조치에 의해 사용자 계정이 언제 영향을 받았는지를 표시합니다.
거짓 긍정 (false positive) 참고: 이 이벤트는 계정 이름에 대한 수정사항을 변경하는 사용자에게 잘못된 속성을 지정할 수 있습니다. 이 False Positive를 줄이려는 경우,
테스트 'and when Username equals AccountName'을 추가할 수 있습니다.
거짓 부정 (false negative) 참고: 이 이벤트는 사용자에 대한 모든 계정 수정 케이스를 발견하지 못할 수 있습니다.
지원 룰
- BB:UBA : Common Event Filters
- BB:UBA : Authentication User or Group or Policy Changed
로그 소스 유형
Microsoft Windows Security Event Log (이벤트 ID: 626, 642, 644, 1300, 1317, 625, 629, 4672, 4722, 4725, 4738, 4765, 4767, 4781, 4737, 4755)