EBA: Übermäßige Verbindungsversuche zu besonders risikobehafteten Fernzugriffs-Ports bei Ereignissen, die vom lokalen System erkannt werden

Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.

EBA: Übermäßige Verbindungsversuche zu besonders risikobehafteten Fernzugriffs-Ports bei Ereignissen, die vom lokalen System erkannt werden

Standardmäßig aktiviert

Ja

Standard- senseValueDestination

5

Standard- senseValueSource

10

Beschreibung

Erkennt übermäßige Verbindungsversuche auf kritische Fernzugriffs- und Dienstports, indem eine Quell-IP identifiziert wird, die innerhalb von 5 Minuten mindestens 20 Verbindungen zu kritischen Dienstports herstellt.

Regeln für die Unterstützung

  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
  • BB:UBA: Ports für kritische Dienste

Protokollquellentypen

Firewall-Protokolle, Netzwerkfluss ( NetFlow ), EDR-Telemetrie