EBA:ローカルシステムによって検出されたイベントにおいて、複数のホストが不審な外部IPアドレスと通信している

(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。

EBA:ローカルシステムによって検出されたイベントにおいて、複数のホストが不審な外部IPアドレスと通信している

デフォルトで有効

はい

デフォルトの senseValueDestination

20

デフォルトの senseValueSource

10

説明

15分以内に、少なくとも30台の異なる内部ホストからアクセスがあった宛先IPを特定することで、悪意のある可能性のある外部宛先を検出します。 既知の信頼できる宛先IPアドレスは、検出対象から除外されます。

サポート・ルール

  • BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
  • UEBA:既知の宛先IPアドレス - IP

ログ・ソース・タイプ

ファイアウォールログ、ネットワークフロー( NetFlow )、プロキシログ