EBA:ローカルシステムによって検出されたイベントにおける、高リスクのリモートアクセスポートへの過度な接続試行

(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。

EBA:ローカルシステムによって検出されたイベントにおける、高リスクのリモートアクセスポートへの過度な接続試行

デフォルトで有効

はい

デフォルトの senseValueDestination

5

デフォルトの senseValueSource

10

説明

5分以内に重要なサービスポートに対して20回以上の接続を試行している送信元IPを特定することで、重要なリモートアクセスポートおよびサービスポートへの過剰な接続試行を検知します。

サポート・ルール

  • BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
  • BB:UBA:重要なサービスポート

ログ・ソース・タイプ

ファイアウォールログ、ネットワークフロー( NetFlow )、EDRテレメトリ