EBA: 로컬 시스템에서 감지된 이벤트와 관련해, 여러 호스트가 의심스러운 외부 IP와 통신 중

(UEBA) 앱은 QRadar® User Entity Behavior Analytics 특정 행동 이상 현상에 대한 규칙을 기반으로 한 사용 사례를 지원합니다.

EBA: 로컬 시스템에서 감지된 이벤트와 관련해, 여러 호스트가 의심스러운 외부 IP와 통신 중

기본적으로 사용 가능

기본값 senseValueDestination

20

기본값 senseValueSource

10

설명

15분 이내에 최소 30개의 서로 다른 내부 호스트가 접속하는 대상 IP를 식별하여, 잠재적으로 악의적인 외부 목적지를 탐지합니다. 알려진 신뢰할 수 있는 대상 IP는 탐지 대상에서 제외됩니다.

지원 룰

  • BB:UBA : Common Log Source Filters
  • UEBA : 알려진 대상 IP 주소 - IP

로그 소스 유형

방화벽 로그, 네트워크 플로우( NetFlow ), 프록시 로그