EBA: 로컬 시스템에서 감지된 이벤트에 대한 호스트 감염 패턴

(UEBA) 앱은 QRadar® User Entity Behavior Analytics 특정 행동 이상 현상에 대한 규칙을 기반으로 한 사용 사례를 지원합니다.

EBA: 로컬 시스템에서 감지된 이벤트에 대한 호스트 감염 패턴

기본적으로 사용 가능

기본값 senseValueDestination

0

기본값 senseValueSource

10

설명

시스템이 외부 IP로 아웃바운드 연결을 수립한 후, 내부 수평 이동 활동을 보이며, 15분 이내에 여러 건의 액세스 거부 이벤트를 발생시키는 등 호스트가 침해되었을 가능성이 있는 일련의 동작을 탐지합니다.

지원 룰

  • BB:UBA : Common Log Source Filters
  • BB:UBA : 외부 IP로의 아웃바운드 연결
  • BB:UBA : 내부 측면 이동 활동
  • BB:UBA : Access Denies

로그 소스 유형

방화벽 로그, 네트워크 플로우( NetFlow ), EDR 텔레메트리