EBA : Modèle d'infection de l'hôte pour les événements détectés par le système local
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.
EBA : Modèle d'infection de l'hôte pour les événements détectés par le système local
Activation par défaut
Oui
senseValueDestination par défaut
0
senseValueSource par défaut
10
Descriptif
Détecte une séquence indiquant une compromission potentielle de l'hôte, dans laquelle un système établit une connexion sortante vers une adresse IP externe, présente ensuite une activité de déplacement latéral en interne et génère plusieurs événements de refus d'accès en l'espace de 15 minutes.
Règles de prise en charge
- BB:UBA : Common Log Source Filters
- BB:UBA : Connexion sortante vers une adresse IP externe
- BB:UBA : Activité de mutation interne
- BB:UBA : Access Denies
Types de source de journal
Journaux de pare-feu, flux réseau ( NetFlow ), télémétrie EDR