EBA: Acceso excepcional a destinos externos por parte del servidor en caso de eventos detectados por el sistema local
La QRadar® User Entity Behavior Analytics aplicación (UEBA) admite casos de uso basados en reglas para determinadas anomalías de comportamiento.
EBA: Acceso excepcional a destinos externos por parte del servidor en caso de eventos detectados por el sistema local
Habilitada de forma predeterminada
Sí
Por defecto senseValueDestination
0
Por defecto senseValueSource
10
Descripción
Detecta sistemas de servidor que se comunican con destinos externos desconocidos hasta el momento a través de puertos de servicio habituales (80, 443, 22 y 8080). La regla excluye los patrones conocidos de comunicación del servidor con el exterior para destacar las conexiones salientes potencialmente sospechosas.
Reglas de soporte
- BB:UBA : Common Log Source Filters
- UBA: Identificación del servidor
- UEBA: Conexiones externas al servidor por IP de origen - IP
Tipos de origen de registro
Registros del cortafuegos, flujos de red ( NetFlow )