EBA : Tentatives de connexion excessives vers des ports d'accès à distance à haut risque, lors d'événements détectés par le système local

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.

EBA : Tentatives de connexion excessives vers des ports d'accès à distance à haut risque, lors d'événements détectés par le système local

Activation par défaut

Oui

senseValueDestination par défaut

5

senseValueSource par défaut

10

Descriptif

Détecte les tentatives de connexion excessives vers des ports d'accès à distance et de services critiques en identifiant une adresse IP source générant au moins 20 connexions vers des ports de services critiques en l'espace de 5 minutes.

Règles de prise en charge

  • BB:UBA : Common Log Source Filters
  • BB:UBA : Ports de services essentiels

Types de source de journal

Journaux de pare-feu, flux réseau ( NetFlow ), télémétrie EDR