Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

مراجعة كشف القصص والاستجابة لعملاء MDR

Prev Next

نظرة عامة على قصص الكشف والاستجابة

يعد Cato Detection & Response طبقة جديدة من الأمان التي تنشئ قصصًا للتهديدات. عندما تقوم محركات التحليل المتقدمة من Cato بفحص بيانات المرور وتجد تطابقًا لتهديد محتمل، فإنها تقوم بإنشاء قصة. تحتوي القصة على بيانات من تدفق المرور بخصائص مشتركة تتعلق بنفس التهديد. يعرض مجلد العمل للقصص تفاصيل كل قصة لمساعدتك على فهم وتحليل التهديدات. يمكنك فرز وتصفية القصص للعثور على أخطر الهجمات المحتملة، ثم التعمق في القصة لمزيد من التحقيق في التفاصيل.

هذه أمثلة للبيانات التي يمكن أن تتضمنها القصة:

  • مصادر في شبكتك

  • الأهداف الخارجية لحركة مرور الشبكة

  • التعرف والوصف للتهديد

  • الجيولكيشنات ذات الصلة

  • التطبيقات ذات الصلة

  • تدفقات المرور ذات الصلة

  • شعبية الهدف وفقًا لبيانات Cato الداخلية

  • النقاط الخبيثة للهدف وفقًا لخوارزميات استخبارات التهديدات من Cato

المتطلبات السابقة

  • هذا الإصدار من ميزة Detection & Response متاح فقط لعملاء Cato MDR. لمزيد من المعلومات حول الاشتراك في خدمة MDR، يرجى الاتصال بممثل Cato الخاص بك.

عرض مجلد العمل للقصص

يعرض مجلد العمل للقصص ملخصًا للقصص المتعلقة بالتهديدات المحتملة في حسابك.

لعرض مجلد العمل للقصص:

  • من قائمة التنقل، انقر على الصفحة الرئيسية> مجلد العمل للقصص.

فهم أعمدة القصص

XDR_Incidents.png

عمود

Description

الرمز التعريفي

هوية كاتو الفريدة لهذه القصة

تم الإنشاء

تاريخ أول تدفق للمرور للقصة

تم التحديث

تاريخ أحدث تدفق للمرور للقصة

تقييم المخاطر

تحليل المخاطر من Cato للقصة (القيم من 1 إلى 10)

IOA

مؤشر الهجوم للقصة

مصدر

عنوان IP أو اسم الجهاز على شبكتك المتأثرة بالقصة

النمط

  • صيد التهديدات - قصة حيث اكتشفت خوارزميات Cato وتعلم الآلة حادثة أمان محتملة

  • اشتباه الاستخدام - قصة حيث أظهر التطبيق سلوكًا غير معتاد يشير إلى حادثة أمان محتملة

  • اشتباه الأحداث - قصة حيث توجد عدد غير عادي من الأحداث الأمنية التي أطلقتها كيان في شبكتك

الحالة

  • معلقة العميل - تم إرسال القصة إلى العميل وتنتظر الرد منهم

  • معلق للمحلل - في انتظار مزيد من المعلومات من محللي أمن Cato

  • مغلق - محللي أمن Cato أغلقوا الحادثة

تجميع القصص

لتوفير السياق عند مراجعة القصص، يمكنك عرض القصص في مجموعات يتم تحديدها بالتفاصيل بما في ذلك المصدر، الإشارة، الحالة، والنوع. على سبيل المثال، يمكنك عرض جميع القصص المتعلقة بعنوان IP محدد أو جميع قصص التعدي على علامات الإنترنت معًا. يمنحك هذا رؤية أوسع عند تحليل القصص، ويمكن أن يساعدك في الوصول إلى استنتاجات أسرع وأكثر دقة.

تسلط كل مجموعة الضوء على مستويات الحساسية للقصص في تلك المجموعة، بما في ذلك عدد القصص ذات الحساسية العالية والمتوسطة والمنخفضة.

Stories_Workbench_Grouping.png

لجمع القصص في منصة القصص:

  1. من قائمة التنقل، انقر على الرئيسية > منصة العمل للروايات.

  2. من قائمة التجميع حسب المنسدلة، اختر المعايير المطلوبة.

    تُعرض القصص في مجموعات قابلة للتوسيع.

تصفية القصص

هناك طريقتان لتصفية البيانات في مجلد العمل للقصص: تحديث التصفية تلقائيًا بالعنصر المحدد، أو تكوين التصفية يدويًا.

التصفية تلقائيًا لعنصر

عند التمرير فوق عنصر أو حقل توجد فيه خيار فلترة، يظهر زر TD_Filter.png. انقر على الأيقونة لإظهار خيارات الفلتر:

  • إضافة إلى التصفية - يضيف العنصر إلى التصفية، والآن يعرض مجلد العمل للقصص فقط القصص التي تتضمن هذا العنصر. على سبيل المثال، إذا قمت بالتصفية عن تقييم مخاطر محدد، فإن الشاشة تعرض فقط القصص التي تحتوي على ذلك التقييم.

  • استبعاد من الفلتر - يُحدث الفلتر لاستبعاد هذا العنصر، ومنصة القصص تُظهر الآن فقط القصص التي لا تتضمن هذا العنصر.

يمكنك الاستمرار في إضافة عناصر إلى الفلتر، انقر مرة أخرى على TD_Filter.png لتحديث الفلتر وتعمق أكثر.

اختيار نطاق الوقت

نطاق الوقت الافتراضي لمنصة القصص هو اليومين السابقين. يمكنك اختيار نطاق زمني مختلف لعرض القصص لفترة زمنية أطول أو أقصر. لمزيد من المعلومات، انظر تعيين مرشح النطاق الزمني.

نطاق التاريخ الأقصى لمنصة القصص هو 90 يومًا.

تكوين الفلتر يدويًا

يمكنك تكوين فلتر القصص يدويًا لجعل التحليل أكثر دقة. بعد تكوين الفلتر، يتم إضافته إلى شريط فلتر القصص ويتم تحديث الشاشة تلقائيًا لعرض القصص التي تطابق الفلتر الجديد.

لإنشاء فلتر:

  1. في شريط الفلترة، انقر على Add2.png.

  2. ابدأ الكتابة أو اختر الحقل.

  3. اختر المشغل الذي يحدد العلاقة بين الحقل و القيمة التي تبحث عنها.

  4. اختر القيمة.

  5. اضغط على إضافة فلتر. يتم إضافة الفلتر إلى شريط الفلتر ويتم تحديث مجلد العمل للقصص لعرض القصص بناءً على الفلاتر.

تنظيف الفلتر

يمكنك إزالة كل عنصر في الفلتر بشكل منفصل، أو حذف الفلتر بأكمله.

لإزالة الفلاتر لمجلد العمل للقصص:

  1. لمسح فلتر واحد، انقر على remove.png بجانب الفلتر (المادة 1 أعلاه).

  2. لحذف جميع الفلاتر، انقر فوق X في نهاية شريط الفلتر (العنصر 2 أعلاه).

التحليل العميق ودراسة القصص

يمكنك النقر على قصة في مجلد العمل للقصص للتحليل العميق والتحقيق في التفاصيل في شاشة مختلفة. تحتوي هذه الشاشة على عدد من الاشرطة التي تساعدك في تقييم التهديد المحتمل. هناك أدوات متخصصة لتحليل البيانات لقصص صيد التهديدات أو قصص اشتباه الاستخدام.

فهم أدوات صيد التهديدات

XDR_Drill_ThreatHunting.png

هذه هي الأدوات لقصة صيد التهديدات:

البند

الاسم

Description

1

ملخص القصة

ملخص للمعلومات الأساسية عن القصة، بما في ذلك:

  • فئة التهديد

  • خطورة التهديد كما تم تحديدها بواسطة المحللين

  • عدد الإشارات (تدفقات الزيارات) المرتبطة بالهجوم

  • عدد الأجهزة المخترقة

  • حالة القصة

2

خط زمني للقصة

يعرض الجدول الزمني للقصة، مثل التغييرات التي تم إجراؤها على حكم القصة وحدتها، ومتى تم تحديد أهداف جديدة تتعلق بالقصة

3

التفاصيل

المعلومات الرئيسية لتحليل القصة، بما في ذلك وصف التهديد، توقيعات التهديدات من Cato التي تم اكتشافها في حركة المرور ذات الصلة، وتقنيات MITRE ATT&CK® المحددة للتهديد.

لمزيد من المعلومات حول إطار عمل MITRE ATT&CK®، راجع العمل مع لوحة معلومات MITRE ATT&CK®.

  • قم بتمرير الماوس فوق التوقيع لعرض ملخص سجل الأحداث

  • انقر على التوقيع لفتح شاشة الأحداث تم تصفيتها مسبقًا للتوقيع

  • انقر على تقنية ATT&CK® لـ MITRE لقراءة وصفها على موقع MITRE ATT&CK®

4

مصدر

معلومات أساسية عن الأجهزة في شبكتك المتأثرة بالتهديد

5

موقع جغرافي للهجوم

يعرض الموقع الجغرافي للمصادر داخل شبكتك (المواقع البرتقالية) والمصادر الخارجية (المواقع الحمراء) المتعلقة بالتهديد. الأسهم التي تربط المصادر تشير إلى اتجاه الحركة

6

توزيع الهجوم

توزيع الوقت للتدفقات المتعلقة بالهجوم.

  • لتسهيل قراءة الرسوم البيانية، في الأهداف، انقر على هدف لإخفاء تلك البيانات من الرسم البياني

  • لعرض تفاصيل الهجوم، قم بتمرير الماوس فوق الرسم البياني

7

الأهداف

يعرض البيانات للمصادر المحتملة الخبيثة خارج موقع شبكتك المتعلقة بالقصة.

عمود

Description

تاريخ الإنشاء

تاريخ تسجيل النطاق المستهدف

هدف

المجالات أو عناوين IP للمصادر الخارجية المحددة في تدفقات الحركة المتعلقة بالقصة

روابط الهدف

روابط للبحث عن الهدف في مصادر الاستخبارات الأمنية المختلفة.

لمزيد من المعلومات، انقر على رمز VirusTotal، أو اختر موارد أخرى من القائمة المنسدلة.

درجة الخبث

درجة خبث الهدف وفقًا لخوارزميات الاستخبارات التهديدية من كاتو. تتراوح النقاط من 0 (حميد) إلى 1 (خبيث)

شعبية

كيف يظهر الهدف بشكل متكرر في مصادر بيانات كاتو الداخلية. القيم هي: غير شعبي، منخفض، متوسط، مرتفع

فئات

فئات كاتو الخاصة بالنطاق المستهدف

مصادر التهديد

عدد مصادر استخبارات التهديدات من كاتو التي اكتشفت الهدف كخبيث

المحركات

عدد محركات الأمان التابعة لجهات خارجية التي اكتشفت الهدف كخبيث

الدولة

البلد الذي سُجل فيه النطاق المستهدف

نتائج بحث جوجل

عدد نتائج بحث جوجل للهدف

8

تدفقات مرتبطة بالهجوم

يعرض بيانات العينة التمثيلية لتدفقات الحركة المرتبطة بالهجوم.

عمود

الوصف

هدف

النطاق المستهدف أو IP للتدفق

وقت البدء

الطابع الزمني لبداية التدفق

اتجاه

اتجاه التدفق. تشمل الاتجاهات:

  • وارد - حركة مرور إلى شبكتك مصدرها خارجي

  • صادر - حركة مرور من شبكتك إلى مصدر خارجي

  • عابر عبر الشبكة الواسعة - حركة مرور من شبكتك إلى موقع آخر على شبكتك

المصدر IP

عنوان IP المصدر في شبكتك الذي يرسل أو يستقبل التدفق

منفذ المصدر

منفذ المصدر في شبكتك الذي يرسل أو يستقبل التدفق

عنوان IP للوجهة

عنوان IP الخارجي المستهدف الذي يرسل أو يستقبل التدفق

منفذ الوجهة

المنفذ الخاص بالهدف الخارجي الذي يرسل أو يستقبل التدفق

طريقة

طريقة HTTP في التدفق (GET، POST، وما إلى ذلك)

عنوان URL للمسار الكامل

عنوان URL الكامل للموارد الخارجية في التدفق

رمز استجابة HTTP

رمز الحالة الذي يصدره الهدف ردًا على طلب المتصفح من العميل

العميل

نوع العميل في التدفق

تطبيق كاتو

تطبيق Cato المستخدم في التدفق

المرجع

عنوان الموقع الأصلي الذي يحتوي على الرابط للمورد المطلوب

وكيل المستخدم

الوكيل (مثل إصدار المتصفح) المُحدد في حقل وكيل المستخدم في رأس طلب HTTP في التدفق

بلد الوجهة

موقع IP الوجهة في التدفق

فهم أدوات شذوذ الاستخدام

XDR_Drill_Anomaly.png

هذه هي الأدوات لقصة شذوذ الاستخدام:

البند

الاسم

Description

1

ملخص القصة

يوفر ملخصًا للمعلومات الأساسية حول القصة، بما في ذلك:

  • اسم المخالفة

  • الأهمية

  • فترة التدريب لنموذج التعلم الآلي لتحديد السلوك الشاذ

  • حالة القصة

2

التفاصيل

معلومات رئيسية لتحليل القصة، بما في ذلك وصف التهديد وملخصه، وتقنيات MITRE ATT&CK® المحددة للتهديد.

لمزيد من المعلومات حول إطار عمل MITRE ATT&CK®، راجع العمل مع لوحة معلومات MITRE ATT&CK®.

  • انقر على تقنية ATT&CK® لـ MITRE لقراءة وصفها على موقع MITRE ATT&CK®

3

توزيع الشذوذ

رسم بياني للسلوك الشاذ لأخر 14 يومًا

  • لعرض تفاصيل الشذوذ، مرر الفأرة فوق الرسم البياني

  • انقر على عرض الكل لفتح شاشة تحليلات التطبيقات مسبقة الفلترة للتطبيقات المتعلقة بالشذوذ

4

أهم المُضيفين

أهم المُضيفين المرتبطين بالشذوذ، مع تفاصيل ذات صلة. على سبيل المثال، يظهر مضيف لشذوذ في عرض النطاق الترددي في المنبع مع عدد التحميلات من المضيف

  • انقر على عرض الكل لفتح شاشة تحليلات التطبيقات وعرض المُضيفين مسبقة الفلترة للتطبيقات المتعلقة بالشذوذ

5

التطبيقات العلوية

أهم التطبيقات المرتبطة بالشذوذ، مع تفاصيل ذات صلة. على سبيل المثال، يظهر تطبيق لشذوذ في عرض النطاق الترددي في المنبع مع عدد التحميلات من التطبيق

  • انقر على عرض الكل لفتح شاشة تحليلات التطبيقات مسبقة الفلترة للتطبيقات المتعلقة بالشذوذ

6

أهم الخوادم/الوجهات

أهم الخوادم والوجهات المرتبطة بالشذوذ، مع تفاصيل ذات صلة. على سبيل المثال، يظهر خادم لشذوذ في عرض النطاق الترددي في المنبع مع عدد التحميلات إلى الخادم

  • انقر على عرض الكل لفتح شاشة تحليلات التطبيقات وعرض الوجهات مسبقة الفلترة للتطبيقات المتعلقة بالشذوذ

مراجعة قصص التذاكر

يقوم فريق MDR لدى كاتو بفتح التذاكر لإعلامك بالقصص الهامة. عند استلامك لتذكرة يمكنك بسهولة مراجعة القصة في لوحة العمل الخاصة بالقصص عن طريق النقر على الرابط المرفق في التذكرة. هذه عينة من التذكرة:

XDR_Ticket.png