EBA: Mehrere Hosts kommunizieren mit einer verdächtigen externen IP-Adresse bei Ereignissen, die vom lokalen System erkannt werden

Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.

EBA: Mehrere Hosts kommunizieren mit einer verdächtigen externen IP-Adresse bei Ereignissen, die vom lokalen System erkannt werden

Standardmäßig aktiviert

Ja

Standard- senseValueDestination

20

Standard- senseValueSource

10

Beschreibung

Erkennt potenziell bösartige externe Ziele, indem eine Ziel-IP identifiziert wird, die innerhalb von 15 Minuten von mindestens 30 verschiedenen internen Hosts kontaktiert wird. Bekannte, vertrauenswürdige Ziel-IP-Adressen werden von der Erkennung ausgeschlossen.

Regeln für die Unterstützung

  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
  • UEBA: Bekannte Ziel-IP-Adressen – IP

Protokollquellentypen

Firewall-Protokolle, Netzwerkfluss ( NetFlow ), Proxy-Protokolle