EBA: Intentos excesivos de conexión a puertos de acceso remoto de alto riesgo en los eventos detectados por el sistema local

La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.

EBA: Intentos excesivos de conexión a puertos de acceso remoto de alto riesgo en los eventos detectados por el sistema local

Habilitada de forma predeterminada

Por defecto senseValueDestination

5

Por defecto senseValueSource

10

Descripción

Detecta intentos excesivos de conexión a puertos críticos de acceso remoto y de servicios, identificando una dirección IP de origen que genere al menos 20 conexiones a puertos de servicios críticos en un plazo de 5 minutos.

Reglas de soporte

  • BB:UBA : Common Log Source Filters
  • BB:UBA: Puertos de servicios críticos

Tipos de origen de registro

Registros del cortafuegos, flujos de red ( NetFlow ), telemetría de EDR