EBA: 로컬 시스템에서 감지된 이벤트에 대해 서버가 외부 대상에 접근하는 드문 경우

(UEBA) 앱은 QRadar® User Entity Behavior Analytics 특정 행동 이상 현상에 대한 규칙을 기반으로 한 사용 사례를 지원합니다.

EBA: 로컬 시스템에서 감지된 이벤트에 대해 서버가 외부 대상에 접근하는 드문 경우

기본적으로 사용 가능

기본값 senseValueDestination

0

기본값 senseValueSource

10

설명

일반적인 서비스 포트(80, 443, 22, 8080)를 통해 이전에 확인되지 않은 외부 목적지와 통신하는 서버 시스템을 탐지합니다. 이 규칙은 알려진 서버-외부 통신 패턴을 제외함으로써 잠재적으로 의심스러운 아웃바운드 연결을 강조합니다.

지원 룰

  • BB:UBA : Common Log Source Filters
  • UBA : 서버 식별
  • UEBA : 소스 IP별 서버 외부 연결 - IP

로그 소스 유형

방화벽 로그, 네트워크 플로우 ( NetFlow )