Generando Informes de Seguridad de Detecciones XOps

Prev Next

Este artículo describe cómo generar informes de Seguridad de Detecciones de Cato XOps que resaltan las historias de XOps creadas para su cuenta. También presenta información sobre la postura general de seguridad de su cuenta.

Nota: XOps es la capa unificada de análisis de Cato para seguridad y operaciones, ofreciendo información y remediación guiada. XOps ha reemplazado a XDR; para más información, consulte el XOps FAQ.

"Visión general"

Cato ofrece plantillas de informes predefinidos que resumen los datos de todas las historias de seguridad de XOps (anteriormente XDR) detectadas para su cuenta, independientemente de si las historias fueron investigadas. Esto le permite generar un informe que destaca las capacidades integrales de detección de amenazas de Cato XOps para las partes interesadas relevantes en la organización. El informe de detecciones de XOps incluye datos como el número total de historias de seguridad creadas, con un desglose por criticidad, y los sitios más comunes e indicios de ataques en historias de XOps.

Cree la plantilla para un informe recurrente o de una sola vez y defina el rango de tiempo del informe. De forma predeterminada, la plantilla de informe predefinida para el informe de Detecciones XOps muestra los datos de las historias de la última semana.

Para más información sobre trabajar con informes, consulte Informes Cato.

predefined_reports.png

Limitaciones conocidas

Los informes de Seguridad de Detecciones XOps no admiten el filtrado por sitios o usuarios SDP. Si se configuran filtros, no se reflejarán en el informe, y el informe mostrará datos para todos los sitios y usuarios SDP.

Creación de un Informe Recurrente de Seguridad de Detecciones XOps

Create a new recurring report by defining the Filters for the items included in the report, as well as the Schedule which defines how often the report is generated - every two minutes, daily, weekly, or monthly. Generated reports are stored in the Cato Cloud, and they can be automatically emailed or downloaded. The Schedule also defines the time range that is covered by each report.

You can select a mailing list of email addresses for the recipients, which can include Cato Management Application admins, and external users.

For more information about Mailing Lists, see Working with Mailing Lists.

To create a recurring report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, find and select the template you want to use to generate the report.

  3. Click Generate > Create Schedule.

  4. Enter a Report Name.

  5. (Optional) In Filters, select specific sites or users for the predefined report.

    By default, the predefined report includes all sites and users.

  6. Define when the report will be generated and sent:

    1. Select the Frequency.

    2. For Weekly and Monthly scheduled reports, in Every select the day that the report is sent.

    3. Select the timezone.

  7. Select the export format: PDF or CSV.

  8. In Subscriptions, select the Mailing List that receives the report.

    You can click New to create a new mailing list.

  9. Click Save Schedule. The report is added to the Saved Reports tab.

Generating a Recurring Report On Demand

Recurring reports are automatically generated based on their schedule settings. For example, a weekly report configured for Monday, is generated every Monday. You can also choose to manually generate a recurring report on demand, in which case the generated report uses the defined time range based on the current day. If an admin manually generates a weekly report on a Tuesday, the time range for the report is the previous 7 days starting from that Tuesday, regardless of the starting day of the recurring report. For more information about the time range of recurring reports, see Cato Reports.

To generate a recurring report on demand:

  1. From the navigation pane, select Home > Reports.

  2. From the Saved Reports tab, find the recurring report and click Generate Now.

  3. From the Generated PDFs tab, find the report and click Download.

Creación de un Informe Único de Seguridad de Detecciones XOps

Puede crear un informe único basado en la plantilla de Seguridad de Detecciones XOps. Usted define los filtros para los elementos incluidos en el informe.

To create a one-time report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, select the template you want to use to generate the report.

  3. Select Generate > Generate Now.

  4. Enter a Report Name.

  5. Define the relevant Filters for your report.
    These are specific to the report type.

  6. Define the Timeframe and Timezone of the report.

  7. Select the Format: PDF or CSV.

  8. Click Generate.
    The report is generated, and you can download it from the Generated tab.

Entendiendo el Informe de Seguridad de Detecciones XOps

Estas son las secciones en el Informe de Seguridad de Detecciones XOps:

  • Visión general ejecutiva

    • Totales generales de Events e historias para el rango de tiempo seleccionado, incluyendo:

      • Todos los Events: El número total de Events para la Account

      • Events de Security: El número de Events generados por los motores de Security de Cato habilitados para la Account

      • Historias Creadas: El número total de historias XOps que fueron generadas para la cuenta

      • Historias de alta Criticality: El número de historias creadas con Criticality entre 7-10

  • Historias creadas por Criticality: Número de historias generadas para la Account con desglose por Criticality

    • Alto - Historias con una Criticality entre 7-10

    • Medio - Historias con una Criticality entre 4-6

    • Bajo - Historias con una Criticality entre 1-3

  • Historias creadas por Site: Número de historias según el Site con el tráfico que generó la historia

  • Historias creadas con el tiempo por criticidad: Gráfico que muestra el número de historias creadas con el tiempo, incluyendo un desglose por criticidad. El gráfico muestra 6 meses de datos

  • Top 5 Técnicas MITRE: Principales técnicas MITRE ATT&CK® en historias creadas para la Account. Para más información sobre el marco de MITRE ATT&CK®, consulte Usando el tablero de MITRE ATT&CK®

  • Top 5 Indications de Ataque: Principales Indications de ataque en historias creadas para la Account. Para más información sobre las indicaciones, consulte Usando el Catálogo de Indicaciones

  • Historias creadas por Tipo de Motor: Número de historias generadas para la Account con desglose por tipo de Motor. Para más información sobre los diferentes motores de XOps, consulte Usando el catálogo de indicios

  • Historias creadas por Ubicación: Top 10 ubicaciones por Country asociadas con Threats detectadas en historias para la Account. Las ubicaciones de Threats incluyen las ubicaciones de los Targets y Sources en historias. Por lo tanto, una sola historia puede estar asociada con múltiples ubicaciones de amenazas

  • Postura General de Security

    • Principales aplicaciones bloqueadas por el Firewall de Internet: Aplicaciones principales bloqueadas por el Firewall de Internet, con el conteo de hits

    • Principales categorías bloqueadas por el Firewall de Internet: Categorías principales bloqueadas por el Firewall de Internet, con el conteo de hits

    • Principales aplicaciones bloqueadas por el firewall WAN: Principales aplicaciones bloqueadas por el firewall WAN con el recuento de aciertos

    • Principales categorías bloqueadas por el firewall WAN: Principales categorías bloqueadas por el firewall WAN con el recuento de aciertos

    • Eventos de IPS por nivel de riesgo: Gráfico que muestra el desglose de eventos de bloqueo de IPS por nivel de riesgo

    • Eventos bloqueados por Anti-Malware Gráfico que muestra todos los eventos de bloqueo para el servicio Anti-Malware durante el rango de tiempo del informe

  • Historias creadas

    Esta sección le permite revisar rápidamente todas las historias de XOps creadas durante el rango de tiempo del informe.

    Estas son las columnas de la tabla:

    • Enlace a la historia: Haga clic para abrir la página de detalles de la historia en el Banco de Trabajo de Historias

    • Fecha de creación: Fecha en que se creó la historia

    • Duración de la Historia: Tiempo transcurrido desde el primer flujo de tráfico para la historia hasta que la historia fue cerrada, o hasta el momento en que se generó el informe

    • Indicación: Indicador de ataque para la historia. Para más información sobre indicadores, consulte Usando el catálogo de indicadores

    • Tipo: El motor de XOps que creó la historia.

    • La criticidad de la historia

    • Sitio: El sitio en su red con el tráfico que generó la historia.

    • Fuente: Dirección IP, nombre del dispositivo, o usuario SDP en su red involucrado en la historia

    • Status: El Status de la investigación de la historia en el momento en que se generó el informe. Los valores posibles incluyen: Abierto, Cerrado, Pendiente de más info (incluyendo el número de días pendientes)