EBA : Accès à une destination externe rare par le serveur lors d'événements détectés par le système local

L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.

EBA : Accès à une destination externe rare par le serveur lors d'événements détectés par le système local

Activation par défaut

Oui

senseValueDestination par défaut

0

senseValueSource par défaut

10

Descriptif

Détecte les systèmes serveurs qui communiquent avec des destinations externes inconnues jusqu'alors via des ports de service courants (80, 443, 22 et 8080). Cette règle exclut les schémas de communication connus entre le serveur et l'extérieur afin de mettre en évidence les connexions sortantes potentiellement suspectes.

Règles de prise en charge

  • BB:UBA : Common Log Source Filters
  • UBA : Identification du serveur
  • UEBA : Connexions externes au serveur par adresse IP source - IP

Types de source de journal

Journaux du pare-feu, flux réseau ( NetFlow )