EBA:ローカルシステムによって検出されたイベントに対する、サーバーによる外部宛先へのアクセス(まれなケース)
(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。
EBA:ローカルシステムによって検出されたイベントに対する、サーバーによる外部宛先へのアクセス(まれなケース)
デフォルトで有効
はい
デフォルトの senseValueDestination
0
デフォルトの senseValueSource
10
説明
一般的なサービスポート(80、443、22、および8080)を介して、これまでに確認されていない外部の宛先と通信しているサーバーシステムを検出します。 このルールでは、既知のサーバーから外部への通信パターンを除外し、不審な可能性のある送信接続を特定します。
サポート・ルール
- BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
- UBA:サーバーの識別
- UEBA:送信元IP別サーバーへの外部接続 - IP
ログ・ソース・タイプ
ファイアウォールログ、ネットワークフロー( NetFlow )