EBA: Infektionsmuster des Wirts bei Ereignissen, die vom lokalen System erkannt werden

Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.

EBA: Infektionsmuster des Wirts bei Ereignissen, die vom lokalen System erkannt werden

Standardmäßig aktiviert

Ja

Standard- senseValueDestination

0

Standard- senseValueSource

10

Beschreibung

Erkennt eine mögliche Sequenz, die auf eine Kompromittierung des Hosts hindeutet, bei der ein System eine ausgehende Verbindung zu einer externen IP-Adresse herstellt, anschließend interne laterale Bewegungsaktivitäten zeigt und innerhalb eines Zeitraums von 15 Minuten mehrere Ereignisse mit Zugriffsverweigerung generiert.

Regeln für die Unterstützung

  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
  • BB:UBA: Ausgehende Verbindung zu einer externen IP-Adresse
  • BB:UBA: Interne seitliche Bewegungsaktivität
  • BB:UBA : Zugriffsverweigerungen

Protokollquellentypen

Firewall-Protokolle, Netzwerkfluss ( NetFlow ), EDR-Telemetrie