EBA: Acceso excepcional a destinos externos por parte del servidor en caso de eventos detectados por el sistema local

La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.

EBA: Acceso excepcional a destinos externos por parte del servidor en caso de eventos detectados por el sistema local

Habilitada de forma predeterminada

Por defecto senseValueDestination

0

Por defecto senseValueSource

10

Descripción

Detecta sistemas de servidor que se comunican con destinos externos desconocidos hasta el momento a través de puertos de servicio habituales (80, 443, 22 y 8080). La regla excluye los patrones conocidos de comunicación del servidor con el exterior para destacar las conexiones salientes potencialmente sospechosas.

Reglas de soporte

  • BB:UBA : Common Log Source Filters
  • UBA: Identificación del servidor
  • UEBA: Conexiones externas al servidor por IP de origen - IP

Tipos de origen de registro

Registros del cortafuegos, flujos de red ( NetFlow )