EBA: Mögliche Port-Scan-Aktivitäten bei Ereignissen, die vom lokalen System erkannt werden
Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.
EBA: Mögliche Port-Scan-Aktivitäten bei Ereignissen, die vom lokalen System erkannt werden
Standardmäßig aktiviert
Ja
Standard- senseValueDestination
5
Standard- senseValueSource
10
Beschreibung
Erkennt potenzielle Port-Scan-Aktivitäten, indem eine Quell-IP identifiziert wird, die innerhalb eines Zeitraums von 10 Minuten Verbindungen zu 50 oder mehr verschiedenen Zielports herstellt.
Regeln für die Unterstützung
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
Protokollquellentypen
Firewall-Protokolle, Netzwerkfluss ( NetFlow ), EDR-Telemetrie