UBA : User Installing Suspicious Application

QRadar® User Entity Behavior Analytics (UEBA) 앱은 특정 동작 이상 항목에 대한 규칙을 기반으로 하는 유스 케이스를 지원합니다.

다음 룰을 지원합니다.
  • UBA : User Installing Suspicious Application
  • UBA : Populate Authorized Applications

기본적으로 사용 가능

False

senseVaule 기본값

15

설명

애플리케이션 설치 이벤트를 발견하고 의심스러운 애플리케이션이 표시되면 경보를 전송합니다. 참고: 조직에서 권한 부여된 애플리케이션 이름으로 참조 세트 "UBA : Authorized Applications"를 채우십시오. 짧은 기간 동안 이 참조 세트를 채우기 위해 룰 "UBA : Populate Authorized Applications"를 사용할 수있습니다.

룰 "UBA : Populate Authorized Applications"는 이 룰을 사용하는 동안 설치되는 애플리케이션 이름으로 참조 세트 "UBA : Authorized Applications"를 채웁니다. 참고: 기본적으로 룰이 표시됩니다. 사용자가 애플리케이션을 설치하는 중에 짧은 기간 동안 해당 이름을 채울 수 있도록 설정합니다.

로그 소스 유형

Microsoft Windows Security Event Logs