Configurando Respuestas Automáticas a Historias de XOps

Prev Next

Este artículo explica cómo crear una respuesta automática a una historia XOps para contener amenazas potenciales.

"Visión general"

Las respuestas automáticas a XOps historias permiten definir acciones de mitigación que se disparan cuando una historia cumple con criterios específicos. Esto ayuda a contener amenazas tan pronto como se detectan, reduce el tiempo de respuesta y garantiza la aplicación consistente de su postura de seguridad y políticas de tráfico de red en todo su entorno.

Puede definir respuestas automáticas en las reglas configuradas en la Política de Respuesta . En lugar de depender de una respuesta manual, cada regla evalúa los atributos de la historia, como la severidad, participación del usuario o indicación, y automáticamente activa la acción configurada.

Para prevenir una sobre-aplicación, se aplica una acción automática a un usuario específico una vez cada 30 minutos. Durante este intervalo de 30 minutos, las historias adicionales que coinciden no desencadenan acciones repetidas sobre el mismo usuario. Esto evita interrupciones innecesarias mientras asegura una respuesta efectiva a amenazas reales.

Acciones Soportadas

Las acciones soportadas se enumeran a continuación:

  • Revocar la Sesión del Usuario: Esto cierra la sesión del usuario y le solicita que reautentique a través de la pantalla de inicio de sesión del Cliente, asegurando que solo los usuarios legítimos recuperen el acceso. Para más información, consulta Mitigación de Amenazas en XOps Historias.

Caso de Uso - Responder Automáticamente a Historias con Alta Crítica y Severidad

La empresa ABC enfrenta un gran volumen de XOps historias, lo que dificulta asegurar que las amenazas más críticas se aborden de inmediato. Para reducir la exposición y garantizar una mitigación consistente, configuran una regla de política de respuesta que maneja automáticamente historias con los indicadores de riesgo más alto.

Crean una regla para identificar cualquier historia con alta Gravedad, y establecen la acción automatizada para revocar la sesión del usuario. Para garantizar que la acción automática se utilice de manera segura, el administrador agrega un filtro por Indicación y selecciona solo tipos de historias relacionadas con phishing para esta política. Esto ayuda a equilibrar la eficacia de la seguridad con la aplicación adecuada y asegura que solo los usuarios que realmente lo requieren sean bloqueados.

Cualquier usuario que esté incluido en una historia que coincida con estos criterios está automáticamente obligado a re-autenticar. Este enfoque asegura que las amenazas críticas reciban atención inmediata, mejora la consistencia de su postura de seguridad y libera a los analistas para enfocarse en investigaciones en lugar de tareas urgentes de mitigación.

Creando Respuestas Automáticas

Las respuestas automáticas se configuran dentro de la Política de Respuesta.

Response_Policy.png

Para crear una respuesta automática:

  1. Crea una regla de Política de Respuesta. Para más información, consulta Creando la Política de Respuesta para XOps Historias.

  2. En la sección de Respuesta, debajo de Acción elige la acción automática a aplicar a la regla. También puede seleccionar una notificación.

  3. Hacer clic en Guardar. La regla se agrega a la política.

Revisando Acciones de Mitigación

Si una historia coincide con una regla con una respuesta automatizada, la acción se toma automáticamente y la cronología de la historia se actualiza. La acción también es visible en el Centro de Acción.

La pestaña Centro de Acción en la página Inicio > Detección & Política de Respuesta te permite revisar las acciones de mitigación de XOps tomadas en tu cuenta.

Centro_de_Acciones.png

El Centro de Acciones muestra la siguiente información para cada acción de mitigación:

  • Tiempo - Marca de tiempo cuando se envió la acción de mitigación

  • Acción - Descripción de la acción de mitigación

  • Asunto - El usuario en el que se realizó la acción

  • Estado - Estado de la acción. Para la acción de Agregar Objetivo a Lista de Bloqueo, estos son los valores de Estado:

    • Éxito - La solicitud para revocar la sesión fue enviada al servicio de usuario de Cato

    • Fallo - Hubo un problema con la solicitud para revocar la sesión

  • Autor - Administrador que realizó la acción

  • Desencadenante - El ID de la Historia para la historia desde la cual se envió la acción. Haz clic para abrir la página de Visión general de la historia

  • Nota - Para acciones automáticas, no se añade ninguna nota