EBA : plusieurs hôtes communiquent avec une adresse IP externe suspecte lors d'événements détectés par le système local
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.
EBA : plusieurs hôtes communiquent avec une adresse IP externe suspecte lors d'événements détectés par le système local
Activation par défaut
Oui
senseValueDestination par défaut
20
senseValueSource par défaut
10
Descriptif
Détecte les destinations externes potentiellement malveillantes en identifiant une adresse IP de destination contactée par au moins 30 hôtes internes différents en l'espace de 15 minutes. Les adresses IP de destination connues et fiables sont exclues de la détection.
Règles de prise en charge
- BB:UBA : Common Log Source Filters
- UEBA : Adresses IP de destination connues - IP
Types de source de journal
Journaux du pare-feu, flux réseau ( NetFlow ), journaux du proxy