EBA: 로컬 시스템에서 감지된 이벤트와 관련해, 여러 호스트가 의심스러운 외부 IP와 통신 중
(UEBA) 앱은 QRadar® User Entity Behavior Analytics 특정 행동 이상 현상에 대한 규칙을 기반으로 한 사용 사례를 지원합니다.
EBA: 로컬 시스템에서 감지된 이벤트와 관련해, 여러 호스트가 의심스러운 외부 IP와 통신 중
기본적으로 사용 가능
예
기본값 senseValueDestination
20
기본값 senseValueSource
10
설명
15분 이내에 최소 30개의 서로 다른 내부 호스트가 접속하는 대상 IP를 식별하여, 잠재적으로 악의적인 외부 목적지를 탐지합니다. 알려진 신뢰할 수 있는 대상 IP는 탐지 대상에서 제외됩니다.
지원 룰
- BB:UBA : Common Log Source Filters
- UEBA : 알려진 대상 IP 주소 - IP
로그 소스 유형
방화벽 로그, 네트워크 플로우( NetFlow ), 프록시 로그