EBA: Seltener Zugriff auf externe Ziele durch den Server bei Ereignissen, die vom lokalen System erkannt werden
Die QRadar® User Entity Behavior Analytics (UEBA)-App unterstützt Anwendungsfälle, die auf Regeln für bestimmte Verhaltensabweichungen basieren.
EBA: Seltener Zugriff auf externe Ziele durch den Server bei Ereignissen, die vom lokalen System erkannt werden
Standardmäßig aktiviert
Ja
Standard- senseValueDestination
0
Standard- senseValueSource
10
Beschreibung
Erkennt Serversysteme, die über gängige Dienstports (80, 443, 22 und 8080) mit bisher unbekannten externen Zielen kommunizieren. Die Regel schließt bekannte Kommunikationsmuster zwischen dem Server und externen Zielen aus, um potenziell verdächtige ausgehende Verbindungen hervorzuheben.
Regeln für die Unterstützung
- BB:UBA : Common Log Source Filter (Allgemeiner Protokollquellenfilter)
- UBA: Server-Identifikation
- UEBA: Externe Serververbindungen nach Quell-IP – IP
Protokollquellentypen
Firewall-Protokolle, Netzwerkfluss ( NetFlow )