EBA:ローカルシステムによって検出されたイベントに対する、サーバーによる外部宛先へのアクセス(まれなケース)

(UEBA)アプリは QRadar® User Entity Behavior Analytics 、特定の行動上の異常に関するルールに基づいたユースケースに対応しています。

EBA:ローカルシステムによって検出されたイベントに対する、サーバーによる外部宛先へのアクセス(まれなケース)

デフォルトで有効

はい

デフォルトの senseValueDestination

0

デフォルトの senseValueSource

10

説明

一般的なサービスポート(80、443、22、および8080)を介して、これまでに確認されていない外部の宛先と通信しているサーバーシステムを検出します。 このルールでは、既知のサーバーから外部への通信パターンを除外し、不審な可能性のある送信接続を特定します。

サポート・ルール

  • BB:UBA : 共通ログ・ソース・フィルター (BB:UBA : Common Log Source Filters)
  • UBA:サーバーの識別
  • UEBA:送信元IP別サーバーへの外部接続 - IP

ログ・ソース・タイプ

ファイアウォールログ、ネットワークフロー( NetFlow )