Este artículo explica cómo usar el Workbench de Historias XOps y la página de análisis de historias para analizar historias de XOps por comportamientos anómalos detectados por los motores de Anomalías de Uso y Anomalías de Eventos.
Para más información sobre cómo usar el Workbench de Historias, consulte Revisando las Historias de Detección y Respuesta XOps en el Workbench de Historias.
"Visión general"
El servicio XOps de Cato detecta actividades anómalas basadas en el Análisis del Comportamiento de Usuario y Tipo de entidad (UEBA), lo que puede indicar una amenaza de seguridad. Los motores de Anomalía de Uso y Anomalía de Eventos monitorean y analizan el tráfico de la red para identificar comportamientos inusuales que podrían ser señales de cuentas comprometidas, amenazas internas y ataques avanzados. Estos motores incorporan técnicas de aprendizaje automático y modelado estadístico con entrenamiento en tráfico de red para construir modelos de comportamiento base para los usuarios y entidades en su cuenta. Basados en estos modelos, los motores pueden identificar varios tipos de anomalías.
Estas son descripciones breves de los motores de anomalías UEBA de XOps y los tipos de anomalías que identifican:
Anomalía de Uso - Identifica anomalías relacionadas con el uso inusual en aplicaciones. Por ejemplo, un usuario sube más datos a una aplicación de lo habitual
Anomalía de Eventos - Detecta anomalías que involucran a una entidad en la red desencadenando un número inusual de eventos de seguridad. Por ejemplo, un sitio en la red desencadena significativamente más eventos de bloqueo de Firewall de Internet de lo habitual
Cuando los motores de anomalías UEBA de XOps generan una historia, puede revisarla en el Workbench de Historias y profundizar en el análisis de los datos de la historia.
"Requisitos previos"
Las historias de Anomalías de Uso y Anomalías de Eventos están disponibles solo para clientes de XOps y MDR. Para más información sobre la adquisición de un XOps o la suscripción al servicio MDR, por favor contacte a su representante de Cato.
Analizando y Profundizando en Historias de Anomalías UEBA
Puede hacer clic en una historia de Anomalía de Uso o Anomalía de Eventos en el Banco de Trabajo de Historias para profundizar e investigar los detalles en una página diferente. Esta página contiene varios widgets que le ayudan a evaluar la amenaza potencial.
Mostrando una Historia de Seguridad
Haga clic en una historia de Seguridad en la página del Banco de Trabajo de Historias para mostrar los detalles de la historia UEBA.
Para ver la página del Banco de Trabajo de Historias:
Desde el menú de navegación, haz clic en Home > Banco de Trabajo de Historias.
Generando resúmenes de historias de IA
El desglose del Banco de Trabajo de Historias incluye una herramienta que te permite crear una descripción de historia en lenguaje natural generada por IA, que proporciona un contexto rico y te ayuda a evaluar rápidamente la historia. El resumen de la historia se genera dinámicamente para reflejar el estado actual de la historia. Si la historia se actualiza con nueva información, puedes regenerar el resumen para reflejar los cambios.
El resumen de historia de IA es generado solo a solicitud por el administrador
Protegiendo datos sensibles con tokenización
Para una seguridad robusta de datos durante la transmisión de datos de historias a servicios de IA de terceros, Cato utiliza la tokenización para garantizar que todos los datos sensibles permanezcan en la plataforma XOps de Cato. Esto implica reemplazar la información sensible con identificadores únicos, o "tokens", haciendo que los datos sean inútiles para entidades no autorizadas. Los datos sensibles nunca se exponen a servicios de terceros. Este enfoque asegura la confidencialidad de los detalles de la historia, alineándose con nuestro compromiso con altos estándares de privacidad y seguridad de datos.
Nota:
Debido a las limitaciones de la IA generativa, la información proporcionada en los resúmenes de historias puede ocasionalmente contener inexactitudes.
Entendiendo los Widgets de Anomalías UEBA

Estos son los widgets para una historia de Anomalía de Uso o Anomalía de Eventos:
Artículo | Nombre | Descripción |
|---|---|---|
1 | Resumen de la Historia | Un resumen de la información básica sobre la historia, incluyendo:
|
2 | Cronología de la historia | Muestra una línea de tiempo de la historia, como los cambios realizados en el veredicto y la gravedad de la historia, y cuándo se actualiza el estado |
3 | Detalles | Detalles básicos sobre la historia, incluyendo
|
4 | Distribución de Anomalías | Gráfico del comportamiento anómalo de los últimos 14 días. Para historias de Anomalía de Uso, el gráfico muestra datos para las aplicaciones relevantes. Para historias de Anomalía de Eventos, el gráfico muestra datos para los eventos relevantes.
|
5 | Source | Información básica sobre el dispositivo en su red asociado con la anomalía |
6 | Aplicaciones Principales | Principales aplicaciones relacionadas con la anomalía, con detalles relevantes. Por ejemplo, una aplicación para una anomalía de ancho de banda en sentido ascendente aparece con el total de carga de la aplicación
|
7 | Principales Servidores/Destinos | Principales servidores y destinos involucrados en la anomalía, con detalles relevantes. Por ejemplo, un servidor para una anomalía de ancho de banda en sentido ascendente aparece con el total de carga al servidor
|
8 | Principales Hosts | Principales hosts relacionados con la anomalía, con detalles relevantes. Por ejemplo:
Haga clic en Ver Todo para abrir la pantalla de Analítica de Aplicaciones y mostrar los hosts pre-filtrados para las aplicaciones relacionadas con la anomalía |
9 | Destinos | Muestra datos para las fuentes potencialmente maliciosas fuera de tu sitio de red relacionadas con la historia. Estas son las descripciones de las columnas de la tabla objetivo:
|
10 | Principales Conexiones | Datos de las principales conexiones relacionadas con la anomalía. Por ejemplo, para una Anomalía de Ancho de Banda del Usuario SDP Upstream, las conexiones con mayor uso de ancho de banda de subida. Estas son las descripciones de las columnas de la tabla:
|
Requisitos Previos para Historias de Anomalías UEBA
Algunas indicaciones detectadas por el motor de Detección de Anomalías requieren la configuración de un conector, una licencia específica o ambos. Esta tabla enumera los requisitos previos para estas indicaciones. Si una indicación no está listada en la tabla, no hay requisitos previos adicionales.
Indicación | "Requisitos previos" |
|---|---|
Anomalía de Inicio de Sesión de Usuario Fallido | Licencia CASB y al menos uno de estos conectores:
|
Descarga Masiva (Anomalía de Eventos de Descarga de Usuario) | Licencia CASB |
Descarga Masiva (Anomalía de Eventos de Descarga del Sitio) | Licencia CASB |
Carga Masiva (Anomalía de Eventos de Carga de Usuario) | Licencia CASB |
Carga Masiva (Anomalía de Eventos de Carga del Sitio) | Licencia CASB |
Eliminación Masiva (Actividad Inusual de Eliminación - Usuario) | Licencia CASB |
Eliminación Masiva (Actividad Inusual de Eliminación - Sitio) | Licencia CASB |
Creación Masiva (Actividad Inusual de Creación de Archivos - Usuario) | Licencia CASB |
Primera vez que se ve el Uso de Protocolos Obsoletos o No Autorizados - Sitio | Licencia de Prevención de Amenazas |
Primera vez que se ve el Uso de Protocolos Obsoletos o No Autorizados - Usuario | Licencia de Prevención de Amenazas |
Anomalía de Tráfico de C&C - Usuario | Licencia de Prevención de Amenazas |
C&C Primera Vez que se Sube a un Bucket S3C Anomalía de Tráfico - Sitio | Licencia de Prevención de Amenazas |
Primera Vez que se Sube a un Bucket S3 | Licencia CASB y Anti-Malware |
Anomalía de Eliminación de Correo | Licencia CASB y estos conectores
|