EBA: Varios servidores se comunican con una dirección IP externa sospechosa en eventos detectados por el sistema local
La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.
EBA: Varios servidores se comunican con una dirección IP externa sospechosa en eventos detectados por el sistema local
Habilitada de forma predeterminada
Sí
Por defecto senseValueDestination
20
Por defecto senseValueSource
10
Descripción
Detecta destinos externos potencialmente maliciosos identificando una dirección IP de destino con la que se conectan al menos 30 hosts internos diferentes en un plazo de 15 minutos. Las direcciones IP de destino conocidas y de confianza quedan excluidas de la detección.
Reglas de soporte
- BB:UBA : Common Log Source Filters
- UEBA: Direcciones IP de destino conocidas - IP
Tipos de origen de registro
Registros del cortafuegos, flujos de red ( NetFlow ), registros del proxy