EBA: Varios servidores se comunican con una dirección IP externa sospechosa en eventos detectados por el sistema local

La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.

EBA: Varios servidores se comunican con una dirección IP externa sospechosa en eventos detectados por el sistema local

Habilitada de forma predeterminada

Por defecto senseValueDestination

20

Por defecto senseValueSource

10

Descripción

Detecta destinos externos potencialmente maliciosos identificando una dirección IP de destino con la que se conectan al menos 30 hosts internos diferentes en un plazo de 15 minutos. Las direcciones IP de destino conocidas y de confianza quedan excluidas de la detección.

Reglas de soporte

  • BB:UBA : Common Log Source Filters
  • UEBA: Direcciones IP de destino conocidas - IP

Tipos de origen de registro

Registros del cortafuegos, flujos de red ( NetFlow ), registros del proxy