EBA: Patrón de infección del huésped en los eventos detectados por el sistema local
La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.
EBA: Patrón de infección del huésped en los eventos detectados por el sistema local
Habilitada de forma predeterminada
Sí
Por defecto senseValueDestination
0
Por defecto senseValueSource
10
Descripción
Detecta una secuencia que podría indicar que el sistema ha sido comprometido, en la que este establece una conexión saliente hacia una dirección IP externa, muestra posteriormente actividad de movimiento lateral interno y genera múltiples eventos de acceso denegado en un periodo de 15 minutos.
Reglas de soporte
- BB:UBA : Common Log Source Filters
- BB:UBA: Conexión saliente a una IP externa
- BB:UBA: Actividad de movimiento lateral interno
- BB:UBA : Access Denies
Tipos de origen de registro
Registros del cortafuegos, flujos de red ( NetFlow ), telemetría de EDR