Este artículo analiza cómo puedes usar la página Historia de Detección y Respuesta para analizar historias de amenazas potenciales en tu cuenta.
"Visión general"
Puedes hacer clic en una historia en el Banco de Trabajo de Historias para profundizar e investigar los detalles en la página Historia de Detección y Respuesta. Esta página contiene un Resumen de la historia y un resumen de Historias Relacionadas. El Resumen contiene varios widgets que te ayudan a evaluar la amenaza potencial identificada por los motores de XOps, mientras que el resumen de Historias Relacionadas te ayuda a poner la historia en un contexto más amplio para el análisis.
Generando resúmenes de historias de IA
El desglose del Banco de Trabajo de Historias incluye una herramienta que te permite crear una descripción de historia en lenguaje natural generada por IA, que proporciona un contexto rico y te ayuda a evaluar rápidamente la historia. El resumen de la historia se genera dinámicamente para reflejar el estado actual de la historia. Si la historia se actualiza con nueva información, puedes regenerar el resumen para reflejar los cambios.
El resumen de historia de IA es generado solo a solicitud por el administrador
Protegiendo datos sensibles con tokenización
Para una seguridad robusta de datos durante la transmisión de datos de historias a servicios de IA de terceros, Cato utiliza la tokenización para garantizar que todos los datos sensibles permanezcan en la plataforma XOps de Cato. Esto implica reemplazar la información sensible con identificadores únicos, o "tokens", haciendo que los datos sean inútiles para entidades no autorizadas. Los datos sensibles nunca se exponen a servicios de terceros. Este enfoque asegura la confidencialidad de los detalles de la historia, alineándose con nuestro compromiso con estándares robustos de privacidad y seguridad de datos.
Nota: Debido a las limitaciones de la IA generativa, la información proporcionada en los resúmenes de historias puede ocasionalmente contener inexactitudes.
Investigando y Analizando Historias
Una Historia de Detección y Respuesta incluye widgets para evaluar la amenaza identificada. Dentro de la Historia, puedes revisar las alertas relevantes y evidencias de apoyo como procesos, archivos, valores de registro, tareas programadas y actividad de red. Esta evidencia se presenta en uno de los siguientes formatos:
Un árbol de procesos cronológico presentado en el contexto de una Alerta específica. Esto te ayuda a entender la secuencia de eventos que parecieron sospechosos y generaron la Alerta.
Nota: Esto puede no estar disponible en algunas historias debido a problemas de conectividad de la API.
La Tabla de Evidencias proporciona un resumen de las Evidencias para la historia. Esto ayuda a evaluar de manera más amplia la prevalencia de actividades maliciosas o sospechosas específicas en el dispositivo de punto final.
Entendiendo los Widgets de Resumen de la Historia

Nota: No todos los widgets están incluidos en cada historia. Los widgets en cada historia dependen del tipo de historia y los datos disponibles.
Estos son los widgets de Resumen de las historias:
Nombre | Descripción | ||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Resumen de la Historia | El Resumen muestra un resumen de la información básica sobre la historia, incluyendo:
Utilice el menú desplegable Acciones y seleccione Gestionar Historia para cambiar configuraciones de la historia como Veredicto del Analista, Severidad según el Analista, Estado y Clasificación. La pestaña Historias Relacionadas proporciona contexto para la historia que estás investigando al permitirte revisar rápidamente historias con la misma fuente e historias con características similares que involucran diferentes fuentes en tu red. | ||||||||||||||||||||||||||||
Cronología de la historia | Muestra una cronología de la historia, como cambios realizados en el veredicto y la severidad de la historia, y cuándo se identifican nuevos objetivos relacionados con la historia. | ||||||||||||||||||||||||||||
Detalles | Información clave para analizar la historia, incluida una descripción de la amenaza y las técnicas MITRE ATT&CK® identificadas para la amenaza.
Otros detalles incluyen:
Para más información sobre el marco de MITRE ATT&CK®, consulte Usar el Dashboard MITRE ATT&CK®.
| ||||||||||||||||||||||||||||
Entidades | Las entidades donde ocurrieron las historias. Estos podrían ser Usuarios, Sitios, Almacenes de datos, aplicaciones, etc. | ||||||||||||||||||||||||||||
Alertas/Incidentes/Detecciones Detecciones | Muestra detalles de las Alertas relacionadas con la historia.
Estas son las columnas que aparecen en la tabla:
| ||||||||||||||||||||||||||||
Evidencias | Agrega detalles para todos los Procesos, Archivos y valores de Registro identificados en la evidencia para las distintas Alertas de la historia. Algunas de las columnas en la tabla de Evidencias son compartidas por todos los tipos de Evidencias, y algunas son específicas por tipo. Estas son las columnas que aparecen para todos los tipos de Evidencias:
Estas son las columnas específicas para cada tipo de Evidencia:
| ||||||||||||||||||||||||||||
Geolocalización del ataque | Muestra la geolocalización para fuentes en tu red (ubicaciones en naranja) y fuentes externas (ubicaciones en rojo) relacionadas con la amenaza. Las flechas que conectan las fuentes indican la dirección del tráfico | ||||||||||||||||||||||||||||
Acciones de Objetivo | Eventos relacionados con cada objetivo, incluyendo la siguiente información:
| ||||||||||||||||||||||||||||
Distribución de Ataques | Distribución temporal de los flujos relacionados con el ataque.
| ||||||||||||||||||||||||||||
Objetivos | Muestra datos para las fuentes potencialmente maliciosas fuera de tu sitio de red relacionadas con la historia.
| ||||||||||||||||||||||||||||
Flujos Relacionados con Ataques | Muestra datos de una muestra representativa de eventos relacionados con el ataque.
| ||||||||||||||||||||||||||||
Eventos de Inicio de Sesión (Este widget requiere el conector Microsoft Entra ID) | Gráficos con desgloses de datos de eventos de inicio de sesión para el usuario desde el día de la alerta más los 2 días anteriores. Utiliza el menú desplegable para elegir el tipo de datos mostrados en los gráficos. Estas son las opciones:
| ||||||||||||||||||||||||||||
Eventos de Inicio de Sesión en el Usuario (Este widget requiere el conector Microsoft Entra ID) | Muestra datos de eventos de inicio de sesión del usuario desde el día de la alerta y los 2 días anteriores. Estas son las columnas que aparecen en la tabla:
|
Entendiendo el Resumen de Historias Relacionadas

El resumen de Historias Relacionadas proporciona contexto para la historia que está investigando al permitirle revisar rápidamente historias con la misma fuente e historias con características similares que involucran diferentes fuentes en su red. El resumen muestra detalles clave para cada historia relacionada, y le permite abrir fácilmente el Banco de Trabajo de Historias prefiltrado para las historias relacionadas, o la página de Historia de Detección y Respuesta para una historia relacionada específica.
Estas son las tablas en el resumen de Historias Relacionadas:
La tabla de Historias Más Similares le permite ver rápidamente si otras fuentes en su red están involucradas en historias con características similares a esta historia en investigación, como la misma Indicación u Objetivo. Esta tabla muestra hasta las 5 historias más similares según el puntaje de Similitud de Objetivos. La tabla no está limitada a un rango de tiempo específico.
La tabla de Historias en la Fuente muestra todas las historias generadas por la fuente en esta historia, dentro del rango de tiempo seleccionado. El rango de tiempo predeterminado es las últimas 2 semanas. Esto le permite evaluar el contexto más amplio de actividad para esta fuente. Por ejemplo, esto puede ayudar a determinar si el comportamiento en esta historia es inusual o rutinario para esta fuente específica.
Estas son las acciones que se pueden realizar en ambas tablas:
Haga clic en Ver en el Banco de Trabajo para abrir el Banco de Trabajo de Historias prefiltrado para mostrar las historias en la tabla
Haga clic en la fila de una historia para abrir la página de Historia de Detección y Respuesta para esa historia
Estas son las columnas en las tablas de Historias Relacionadas:
Hora de Creación - Hora en que fue generada la historia
Última Actualización - Hora de la última actualización de la historia, como un nuevo objetivo o cambio de veredicto
Indicación - Indicador de ataque para la historia. Para más información sobre las indicaciones, consulte Usando el Catálogo de Indicaciones
Haga clic en
para abrir la página de la Historia de Detección & Respuesta para esta historia en una nueva pestañaHaga clic en
para más información sobre la indicación
Fuente - Dirección IP, nombre del dispositivo o usuario SDP en su red involucrado en la historia
Similitud de Objetivos (solo para Historias Más Similares) - Nivel de similitud de objetivos en común con la historia investigada, calculado por un modelo de aprendizaje automático (indicado por un porcentaje)
Objetivos Comunes (solo para Historias Más Similares) - URLs o direcciones IP de objetivos en común con la historia que se investiga
Criticidad - El análisis de riesgo de Cato para la historia (los valores son de 1 (bajo riesgo) - 10 (alto riesgo))
El Estado de la historia - Los valores incluyen:
Abierto - La historia fue generada y no está resuelta
Pendiente Cliente - La historia fue enviada al cliente y está esperando una respuesta de ellos
Pendiente Analista - Esperando más información por parte de los analistas de seguridad
Cerrado - Los analistas de seguridad cerraron la historia
Reabierto - Los productores de XOps detectaron nuevo tráfico que coincide con una historia cerrada y reabrieron automáticamente la historia para permitir una revisión adicional. Las historias se reabren para el tráfico detectado 12 o más horas después de que la historia fuera cerrada por primera vez. Dentro de 12 horas la historia no se reabre para permitir el manejo de la historia a través de mitigación o silenciamiento
Veredicto del Analista - El veredicto asignado a la historia por un analista
Clasificación del Analista - Una clasificación detallada del tipo de amenaza según lo definido por un analista