EBA : Accès à une destination externe rare par le serveur lors d'événements détectés par le système local
L'application QRadar® User Entity Behavior Analytics (UEBA) prend en charge des cas d'utilisation basés sur des règles relatives à certaines anomalies comportementales.
EBA : Accès à une destination externe rare par le serveur lors d'événements détectés par le système local
Activation par défaut
Oui
senseValueDestination par défaut
0
senseValueSource par défaut
10
Descriptif
Détecte les systèmes serveurs qui communiquent avec des destinations externes inconnues jusqu'alors via des ports de service courants (80, 443, 22 et 8080). Cette règle exclut les schémas de communication connus entre le serveur et l'extérieur afin de mettre en évidence les connexions sortantes potentiellement suspectes.
Règles de prise en charge
- BB:UBA : Common Log Source Filters
- UBA : Identification du serveur
- UEBA : Connexions externes au serveur par adresse IP source - IP
Types de source de journal
Journaux du pare-feu, flux réseau ( NetFlow )