EBA: 로컬 시스템에서 탐지된 이벤트 중 고위험 원격 액세스 포트에 대한 과도한 연결 시도

(UEBA) 앱은 QRadar® User Entity Behavior Analytics 특정 행동 이상 현상에 대한 규칙을 기반으로 한 사용 사례를 지원합니다.

EBA: 로컬 시스템에서 탐지된 이벤트 중 고위험 원격 액세스 포트에 대한 과도한 연결 시도

기본적으로 사용 가능

기본값 senseValueDestination

5

기본값 senseValueSource

10

설명

5분 이내에 중요 서비스 포트에 최소 20회 이상의 연결을 시도하는 소스 IP를 식별하여, 중요 원격 액세스 및 서비스 포트에 대한 과도한 연결 시도를 탐지합니다.

지원 룰

  • BB:UBA : Common Log Source Filters
  • BB:UBA : 중요 서비스 포트

로그 소스 유형

방화벽 로그, 네트워크 플로우( NetFlow ), EDR 텔레메트리