UBA : User Installing Suspicious Application
QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.
다음 룰을 지원합니다.
- UBA : User Installing Suspicious Application
- UBA : Populate Authorized Applications
기본적으로 사용 가능
False
senseVaule 기본값
15
설명
애플리케이션 설치 이벤트를 발견하고 의심스러운 애플리케이션이 표시되면 경보를 전송합니다. 참고: 조직에서 권한 부여된 애플리케이션 이름으로 참조 세트 "UBA : Authorized Applications"를 채우십시오. 짧은 기간 동안 이 참조 세트를 채우기 위해 룰 "UBA : Populate Authorized Applications"를 사용할 수있습니다.
룰 "UBA : Populate Authorized Applications"는 이 룰을 사용하는 동안 설치되는 애플리케이션 이름으로 참조 세트 "UBA : Authorized Applications"를 채웁니다. 참고: 기본적으로 룰이 표시됩니다. 사용자가 애플리케이션을 설치하는 중에 짧은 기간 동안 해당 이름을 채울 수 있도록 설정합니다.
로그 소스 유형
Microsoft Windows Security Event Logs