EBA: Seltener Zugriff auf externe Ziele durch den Server bei Ereignissen, die vom lokalen System erkannt werden

Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.

EBA: Seltener Zugriff auf externe Ziele durch den Server bei Ereignissen, die vom lokalen System erkannt werden

Standardmäßig aktiviert

Ja

Standard- senseValueDestination

0

Standard- senseValueSource

10

Beschreibung

Erkennt Serversysteme, die über gängige Dienstports (80, 443, 22 und 8080) mit bisher unbekannten externen Zielen kommunizieren. Die Regel schließt bekannte Kommunikationsmuster zwischen dem Server und externen Zielen aus, um potenziell verdächtige ausgehende Verbindungen hervorzuheben.

Regeln für die Unterstützung

  • BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
  • UBA: Server-Identifikation
  • UEBA: Externe Serververbindungen nach Quell-IP – IP

Protokollquellentypen

Firewall-Protokolle, Netzwerkfluss ( NetFlow )