过度登录失败是否也检测到切换角色失败?

过度登录失败是否也检测到切换角色失败?

6783
Created On 11/22/21 16:11 PM - Last Modified 04/05/24 21:05 PM


Question


  • 过度登录失败是否也检测到切换角色失败?
  • 不分账户或角色检测的识别是否正确?


Environment


  • Prisma Cloud
  • 登录失败次数过多


Answer


是的,它会, 因为, SwitchRole 是一种登录活动,用于从一个角色切换到另一个可能具有更高权限的角色。 此类操作失败的处理方式应与 ConsoleLogin 事件失败的处理方式相同。
因为,预定义并标记为的异常策略Prisma Cloud默认策略提醒您注意类似问题。

下面是对登录失败次数过多以供参考:

  • 登录失败次数过多:通过从管理控制台或命令行识别暴力登录尝试来检测潜在的帐户劫持尝试。 这policy使用写事件。
To 抑制此类警报,您可以将主题(实体名称)添加到受信任的列表中UI> 设置 > 异常 > 异常可信列表。

下面一些异常策略供参考。

图片.png



Additional Information


登录失败次数过多:这policy还发现内部威胁检测,例如

  • 发现可疑行为,例如可能表明帐户已被入侵的登录失败次数过多。
  • 暴力攻击,以及传统安全工具遗漏的其他行为。
笔记:可以找到其他详细信息这里


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004MOnCAM&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language