EBA:ローカルシステムによって検出されたイベントにおける、高リスクのリモートアクセスポートへの過度な接続試行
(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。
EBA:ローカルシステムによって検出されたイベントにおける、高リスクのリモートアクセスポートへの過度な接続試行
デフォルトで有効
はい
デフォルトの senseValueDestination
5
デフォルトの senseValueSource
10
説明
5分以内に重要なサービスポートに対して20回以上の接続を試行している送信元IPを特定することで、重要なリモートアクセスポートおよびサービスポートへの過剰な接続試行を検知します。
サポート・ルール
- BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
- BB:UBA:重要なサービスポート
ログ・ソース・タイプ
ファイアウォールログ、ネットワークフロー( NetFlow )、EDRテレメトリ