EBA:ローカルシステムによって検出されたイベントにおいて、複数のホストが不審な外部IPアドレスと通信している
(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。
EBA:ローカルシステムによって検出されたイベントにおいて、複数のホストが不審な外部IPアドレスと通信している
デフォルトで有効
はい
デフォルトの senseValueDestination
20
デフォルトの senseValueSource
10
説明
15分以内に、少なくとも30台の異なる内部ホストからアクセスがあった宛先IPを特定することで、悪意のある可能性のある外部宛先を検出します。 既知の信頼できる宛先IPアドレスは、検出対象から除外されます。
サポート・ルール
- BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
- UEBA:既知の宛先IPアドレス - IP
ログ・ソース・タイプ
ファイアウォールログ、ネットワークフロー( NetFlow )、プロキシログ