EBA:ローカルシステムによって検出されたイベントにおけるホストの感染パターン

(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。

EBA:ローカルシステムによって検出されたイベントにおけるホストの感染パターン

デフォルトで有効

はい

デフォルトの senseValueDestination

0

デフォルトの senseValueSource

10

説明

システムが外部IPアドレスへのアウトバウンド接続を確立し、その後、内部での横方向の移動活動が見られ、15分間の間に複数のアクセス拒否イベントが発生するという、ホストが侵害された可能性を示す一連の動作を検出します。

サポート・ルール

  • BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
  • BB:UBA:外部IPへのアウトバウンド接続
  • BB:UBA:体幹の横方向の動きに関する活動
  • BB:UBA : アクセス拒否

ログ・ソース・タイプ

ファイアウォールログ、ネットワークフロー( NetFlow )、EDRテレメトリ