EBA : Modèle d'infection de l'hôte pour les événements détectés par le système local

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.

EBA : Modèle d'infection de l'hôte pour les événements détectés par le système local

Activation par défaut

Oui

senseValueDestination par défaut

0

senseValueSource par défaut

10

Descriptif

Détecte une séquence indiquant une compromission potentielle de l'hôte, dans laquelle un système établit une connexion sortante vers une adresse IP externe, présente ensuite une activité de déplacement latéral en interne et génère plusieurs événements de refus d'accès en l'espace de 15 minutes.

Règles de prise en charge

  • BB:UBA : Common Log Source Filters
  • BB:UBA : Connexion sortante vers une adresse IP externe
  • BB:UBA : Activité de mutation interne
  • BB:UBA : Access Denies

Types de source de journal

Journaux de pare-feu, flux réseau ( NetFlow ), télémétrie EDR