Generando Informes de Investigaciones de Seguridad de XOps

Prev Next

Este artículo describe cómo generar informes de Investigaciones de Seguridad de Cato XOps que destacan investigaciones de historias de XOps, resumen datos para eventos de seguridad, y presentan información sobre la postura de seguridad general de su cuenta.

Nota: XOps es la capa de análisis unificado de Cato para Seguridad y operaciones, ofreciendo información y remediación guiada. XOps ha reemplazado a XDR, para más información, consulte XOps FAQ.

"Visión general"

Cato proporciona plantillas de informes predefinidos que resumen datos relacionados con las historias de XOps (anteriormente XDR) investigadas para tu cuenta. Esto te permite generar un informe de XOps que presenta una visión general de todas las investigaciones de historias, así como desgloses que se centran en las más importantes, como las historias maliciosas y sospechosas.

Cree la plantilla para un informe recurrente o de una sola vez y defina el rango de tiempo del informe. Por defecto, la plantilla de informe predefinido para el informe de investigaciones de XOps muestra datos de historias de la semana pasada.

Para más información sobre trabajar con informes, consulte Informes Cato.

predefined_reports.png

Limitaciones de servicios conocidas

Los informes de Investigaciones de Seguridad de XOps no permiten filtros por sitios o usuarios SDP. Si se configuran filtros, no se expresarán en el informe, y se mostrará datos para todos los sitios y usuarios SDP.

Creación de un Informe Recurrente de Investigaciones de Seguridad XOps

Create a new recurring report by defining the Filters for the items included in the report, as well as the Schedule which defines how often the report is generated - every two minutes, daily, weekly, or monthly. Generated reports are stored in the Cato Cloud, and they can be automatically emailed or downloaded. The Schedule also defines the time range that is covered by each report.

You can select a mailing list of email addresses for the recipients, which can include Cato Management Application admins, and external users.

For more information about Mailing Lists, see Working with Mailing Lists.

To create a recurring report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, find and select the template you want to use to generate the report.

  3. Click Generate > Create Schedule.

  4. Enter a Report Name.

  5. (Optional) In Filters, select specific sites or users for the predefined report.

    By default, the predefined report includes all sites and users.

  6. Define when the report will be generated and sent:

    1. Select the Frequency.

    2. For Weekly and Monthly scheduled reports, in Every select the day that the report is sent.

    3. Select the timezone.

  7. Select the export format: PDF or CSV.

  8. In Subscriptions, select the Mailing List that receives the report.

    You can click New to create a new mailing list.

  9. Click Save Schedule. The report is added to the Saved Reports tab.

Generating a Recurring Report On Demand

Recurring reports are automatically generated based on their schedule settings. For example, a weekly report configured for Monday, is generated every Monday. You can also choose to manually generate a recurring report on demand, in which case the generated report uses the defined time range based on the current day. If an admin manually generates a weekly report on a Tuesday, the time range for the report is the previous 7 days starting from that Tuesday, regardless of the starting day of the recurring report. For more information about the time range of recurring reports, see Cato Reports.

To generate a recurring report on demand:

  1. From the navigation pane, select Home > Reports.

  2. From the Saved Reports tab, find the recurring report and click Generate Now.

  3. From the Generated PDFs tab, find the report and click Download.

Creación de un informe de investigaciones XOps de una sola vez

Puede crear un informe único basado en la plantilla de Investigaciones de Seguridad de XOps. Usted define los filtros para los elementos incluidos en el informe.

To create a one-time report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, select the template you want to use to generate the report.

  3. Select Generate > Generate Now.

  4. Enter a Report Name.

  5. Define the relevant Filters for your report.
    These are specific to the report type.

  6. Define the Timeframe and Timezone of the report.

  7. Select the Format: PDF or CSV.

  8. Click Generate.
    The report is generated, and you can download it from the Generated tab.

Entendiendo el Informe de Investigaciones de Seguridad XOps

Estas son las secciones en el Informe de Investigaciones de Seguridad de XOps:

  • Visión general ejecutiva

    • Totales generales de Events e historias para el rango de tiempo seleccionado, incluyendo:

      • Todos los Events: El número total de Events para la Account

      • Events de Security: El número de Events generados por los motores de Security de Cato habilitados para la Account

      • Historias investigadas: El número total de historias de detección y respuesta que fueron investigadas y recibieron un veredicto en el Banco de Trabajo de Historias

      • Historias sospechosas y maliciosas: El número de historias que fueron investigadas y evaluadas como sospechosas o maliciosas en el Stories Workbench

    • Historias investigadas por veredicto: Desglose por veredicto de todas las historias investigadas

    • Historias investigadas a lo largo del tiempo: Gráfico que muestra la cantidad de historias investigadas a lo largo del tiempo, incluyendo un desglose por tipo de amenaza (por ejemplo: Actividad sospechosa, Reputación, Violación de política, Malware)

  • Historias maliciosas y sospechosas

    Muestra información sobre historias que recibieron un veredicto de maliciosas o sospechosas, incluyendo:

    • Historias Maliciosas & Sospechosas por Tipo de Amenaza: Número de historias maliciosas o sospechosas según el tipo de amenaza (por ejemplo, Actividad Sospechosa, Reputación, Violación de Política, Malware)

    • Historias Maliciosas & Sospechosas por Sitio: Número de historias maliciosas o sospechosas según el sitio con el tráfico que generó la historia

    • Historias maliciosas por severidad: Gráfico que muestra el número de historias maliciosas por severidad (Alta, Media, Baja)

    • Historias Maliciosas & Sospechosas por Ubicación: Gráfico que muestra el número de historias maliciosas o sospechosas según la ubicación de la amenaza. Las ubicaciones se basan en los objetivos y fuentes de la historia, y por lo tanto una historia puede tener múltiples ubicaciones de amenaza.

  • Postura General de Security

    • Principales aplicaciones bloqueadas por el Firewall de Internet: Aplicaciones principales bloqueadas por el Firewall de Internet, con el conteo de hits

    • Principales categorías bloqueadas por el Firewall de Internet: Categorías principales bloqueadas por el Firewall de Internet, con el conteo de hits

    • Principales aplicaciones bloqueadas por el firewall WAN: Principales aplicaciones bloqueadas por el firewall WAN con el recuento de aciertos

    • Principales categorías bloqueadas por el firewall WAN: Principales categorías bloqueadas por el firewall WAN con el recuento de aciertos

    • Eventos de IPS por nivel de riesgo: Gráfico que muestra el desglose de eventos de bloqueo de IPS por nivel de riesgo

    • Eventos bloqueados por Anti-Malware Gráfico que muestra todos los eventos de bloqueo para el servicio Anti-Malware durante el rango de tiempo del informe

  • Auditoría de Investigación

    Esta sección te permite revisar rápidamente todas las investigaciones de historias de XOps que alcanzaron un veredicto durante el rango de tiempo del informe. La información en la tabla de auditoría refleja el estado de las investigaciones en el momento en que se generó el informe.

    Estas son las columnas de la tabla:

    • Enlace a la historia: Haga clic para abrir la página de detalles de la historia en el Banco de Trabajo de Historias

    • Fecha de creación: Fecha en que se creó la historia

    • Indicación: Indicador de ataque para la historia. Para más información sobre indicadores, consulte Usando el catálogo de indicadores

    • Tipo: El motor de XOps que creó la historia.

    • Clasificación del tipo de amenaza. Por ejemplo: Objetivo sospechoso, C&C, Extensión de navegador sospechosa, Escáner

    • Veredicto para la historia, determinado por un analista

    • Severidad de la historia, determinada por un analista (valores posibles: Bajo, Medio, Alto)

    • Sitio: El sitio en su red con el tráfico que generó la historia.

    • Fuente: Dirección IP, nombre del dispositivo, o usuario SDP en su red involucrado en la historia

    • Estado: El estado de la investigación de la historia. Los valores posibles incluyen: Abierto, Cerrado, Pendiente de más info (incluyendo el número de días pendientes)