CyberArk 特权访问安全错误编辑

识别 CyberArk 特权访问安全 (PAS) 错误级别审计事件的发生。event.code 与 CyberArk Vault 审计操作代码相关。

规则类型:查询

规则索引:

  • filebeat-*
  • logs-cyberarkpas.audit*

严重性:高

风险评分: 73

每隔:5 分钟运行一次

从以下时间开始搜索索引:now-30m(日期数学格式,另请参阅 附加回溯时间

每次执行的最大警报数: 100

参考:

标签:

  • 数据源:CyberArk PAS
  • 用例:日志审计
  • 用例:威胁检测
  • 策略:权限提升

版本: 102

规则作者:

  • Elastic

规则许可:Elastic 许可证 v2

调查指南编辑

分类和分析

这是一条 CyberArk 错误事件的提升规则,根据供应商的说法,这些事件是可以发出警报的事件。查阅供应商文档以解释具体事件。

设置编辑

CyberArk 特权访问安全 (PAS) Fleet 集成、Filebeat 模块或类似结构的数据必须与该规则兼容。

规则查询编辑

event.dataset:cyberarkpas.audit and event.type:error

框架:MITRE ATT&CKTM