EBA: Patrón de infección del huésped en los eventos detectados por el sistema local

La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.

EBA: Patrón de infección del huésped en los eventos detectados por el sistema local

Habilitada de forma predeterminada

Por defecto senseValueDestination

0

Por defecto senseValueSource

10

Descripción

Detecta una secuencia que podría indicar que el sistema ha sido comprometido, en la que este establece una conexión saliente hacia una dirección IP externa, muestra posteriormente actividad de movimiento lateral interno y genera múltiples eventos de acceso denegado en un periodo de 15 minutos.

Reglas de soporte

  • BB:UBA : Common Log Source Filters
  • BB:UBA: Conexión saliente a una IP externa
  • BB:UBA: Actividad de movimiento lateral interno
  • BB:UBA : Access Denies

Tipos de origen de registro

Registros del cortafuegos, flujos de red ( NetFlow ), telemetría de EDR