این قانون به دنبال شناسایی افزایش غیرعادی و ناگهانی در فعالیتهای مربوط به تغییرات گروهها یا اشیاء در اکتیو دایرکتوری است. این شامل رویدادهایی مانند تغییر مجوزها (ACL)، ایجاد، تغییر یا حذف گروههای امنیتی میشود. اگر کاربری در یک بازه زمانی کوتاه (۵ دقیقه) بیش از ۱۰ تغییر ایجاد کند و این تعداد از میانگین رفتاری او بسیار بیشتر باشد (Outlier)، هشدار فعال میشود.
تغییرات انبوه میتواند نشاندهنده فعالیت یک باجافزار برای تغییر دسترسیها، تلاش یک نفوذگر برای ایجاد درهای پشتی (Backdoor) در گروههای متعدد، یا اشتباه ادمین در اجرای اسکریپتها باشد.
برای تشخیص واقعی بودن تهدید، موارد زیر را بررسی کنید:
هنگام تحلیل لاگهای امنیتی در Splunk، این فیلدها حیاتی هستند: