Revisión de historias de detección y respuesta para clientes MDR

Prev Next

Resumen de Historias de Detección y Respuesta

Cato Detection & Response es una nueva capa de seguridad que crea historias para amenazas. Cuando los motores de correlación avanzada de Cato analizan los datos de tráfico y encuentran una coincidencia para una amenaza potencial, generan una historia. La historia contiene datos de flujos de tráfico con propiedades comunes que se relacionan con la misma amenaza. El banco de trabajo de historias muestra los detalles de cada historia para ayudarle a comprender y analizar las amenazas. Puedes ordenar y filtrar las historias para encontrar los ataques potenciales más importantes, y luego profundizar en una historia para investigar más a fondo los detalles.

Estos son ejemplos de datos que una historia puede incluir:

  • Fuentes en tu red

  • Objetivos externos del tráfico de red

  • Identificación y descripción de la amenaza

  • Geolocalizaciones relevantes

  • Aplicaciones relacionadas

  • Flujos de tráfico relevantes

  • Popularidad del objetivo según datos internos de Cato

  • Puntuación maliciosa del objetivo según algoritmos de inteligencia de amenazas de Cato

"Requisitos previos"

  • Esta versión de la función de Detección & Respuesta está disponible solo para los clientes de Cato MDR. Para más información sobre la suscripción al servicio MDR, por favor contacte a su representante de Cato.

Mostrando el banco de trabajo de historias

El banco de trabajo de historias muestra un resumen de las historias para las amenazas potenciales en su cuenta.

Para mostrar el banco de trabajo de historias:

  • Desde el menú de navegación, haz clic en Home> Stories Workbench.

Entendiendo las Columnas de Historias

XDR_Incidents.png

Columna

Descripción

ID

Cato ID único para esta historia

Creado

Fecha de la primera flujo de tráfico para la historia

Actualizado

Fecha del flujo de tráfico más reciente para la historia

Puntuación de Riesgo

Análisis de riesgo de Cato para la historia (los valores son de 1 - 10)

IOA

Indicador de ataque para la historia

Source

Dirección IP o nombre del dispositivo en su red afectado por la historia

Tipo

  • Threat Hunting - Una historia donde los algoritmos de Cato y el aprendizaje automático detectaron un incidente de seguridad potencial

  • Anomalía de uso - Una historia donde una aplicación mostró un comportamiento inusual que indica un incidente de seguridad potencial

  • Anomalía de eventos - Una historia donde hay un número inusual de eventos de seguridad activados por una entidad en su red

Estatus

  • Pendiente Cliente - La historia fue enviada al cliente y está esperando una respuesta de ellos

  • Pendiente Analista - Esperando más información de los analistas de seguridad de Cato

  • Cerrado - Los analistas de seguridad de Cato cerraron el incidente

Agrupando las Historias

Para proporcionar contexto al revisar las historias, puedes mostrar las historias en grupos definidos por detalles que incluyen Fuente, Indicación, Estado, y Tipo. Por ejemplo, puedes mostrar juntas todas las historias relacionadas con una dirección IP de fuente específica o todas las historias de Cybersquatting. Esto te da una perspectiva más amplia al analizar las historias, y puede ayudarte a alcanzar conclusiones más rápidas y precisas.

Cada grupo resalta los niveles de gravedad para las historias de ese grupo, incluyendo el número de historias de alta, media y baja gravedad.

Stories_Workbench_Grouping.png

Para agrupar las historias en el Banco de Trabajo de Historias:

  1. Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.

  2. Desde el menú desplegable Agrupar Por, selecciona el criterio requerido.

    Las historias se muestran en grupos expansibles.

Filtrando las Historias

Hay dos formas de filtrar los datos en el banco de trabajo de historias: actualice automáticamente el filtro con el elemento seleccionado, o configure manualmente el filtro.

Filtrado Automático para un Elemento

Al pasar el cursor sobre un elemento o campo donde una opción de filtro está disponible, aparece el botón TD_Filter.png. Haz clic en el icono para mostrar las opciones de filtro:

  • Agregar al Filtro - Agrega el elemento al filtro, y el banco de trabajo de historias ahora solo muestra historias que incluyen este elemento. Por ejemplo, si filtras por una puntuación de riesgo específica, la pantalla solo muestra historias con esa puntuación de riesgo.

  • Excluir del Filtro - Actualiza el filtro para excluir este elemento, y el Banco de Trabajo de Historias ahora solo muestra historias que NO incluyen este elemento.

Puede continuar agregando elementos al filtro, haga clic en TD_Filter.png nuevamente para actualizar el filtro y profundizar más.

Seleccionando el Rango de Tiempo

El rango de tiempo predeterminado para el Banco de Trabajo de Historias es los dos días anteriores. Puede seleccionar un rango de tiempo diferente para mostrar las historias en un período de tiempo más largo o más corto. Para más información, consulte Estableciendo el Filtro de Rango de Tiempo.

El rango de fechas máximo para el Banco de Trabajo de Historias es de 90 días.

Configuración Manual del Filtro

Puedes configurar manualmente el filtro de historias para una mayor granularidad al analizar las historias. Después de configurar el filtro, se agrega a la barra de filtro de historias y la pantalla se actualiza automáticamente para mostrar las historias que coinciden con el nuevo filtro.

Para crear un filtro:

  1. En la barra de filtros, haz clic en Add2.png.

  2. Empieza a escribir o selecciona el Campo.

  3. Selecciona el Operador, que determina la relación entre el Campo y el Valor que estás buscando.

  4. Selecciona el Valor.

  5. Haz clic en Agregar Filtro. El filtro se agrega a la barra de filtros y el Banco de Trabajo de Historias se actualiza para mostrar las historias basadas en los filtros.

Limpiando el Filtro

Puedes eliminar cada elemento del filtro por separado o limpiar todo el filtro.

Para borrar los filtros del banco de trabajo de historias:

  1. Para limpiar un filtro individual, haz clic en remove.png junto al filtro (ítem 1 arriba).

  2. Para limpiar todos los filtros, haz clic en X en el extremo derecho de la barra de filtros (ítem 2 arriba).

Investigando y Analizando Historias

Puede hacer clic en una historia en el banco de trabajo de historias para profundizar e investigar los detalles en una pantalla diferente. Esta pantalla contiene una serie de widgets que le ayudan a evaluar la amenaza potencial. Hay widgets especializados para analizar datos de historias de Threat Hunting o Anomalía de Uso.

Comprensión de los widgets de Threat Hunting

XDR_Drill_ThreatHunting.png

Estos son los widgets para una historia de Threat Hunting:

Elemento

Nombre

Descripción

1

Resumen de la historia

Un resumen de la información básica sobre la historia, incluyendo:

  • Categoría de amenaza

  • Severidad de la amenaza según lo determinado por los analistas

  • Número de señales (flujos de tráfico) asociados con el ataque

  • Número de dispositivos comprometidos

  • Estado de la Historia

2

Cronología de la historia

Muestra una cronología de la historia, como cambios realizados en el veredicto y la severidad de la historia, y cuándo se identifican nuevos objetivos relacionados con la historia.

3

Detalles

Información clave para analizar la historia, incluyendo una descripción de amenazas, firmas de amenazas de Cato detectadas en el tráfico relevante y técnicas MITRE ATT&CK® identificadas para la amenaza.

Para más información sobre el marco de MITRE ATT&CK®, consulte Trabajando con el Tablero MITRE ATT&CK®.

  • Pasa el ratón sobre una firma para mostrar un resumen del registro de eventos

  • Haga clic en la firma para abrir la pantalla de eventos pre-filtrada por la firma

  • Haga clic en una técnica de MITRE ATT&CK® para leer su descripción en el sitio web de MITRE ATT&CK®

4

Fuente

Información básica sobre los dispositivos en su red afectados por la amenaza

5

Geolocalización del Ataque

Muestra la geolocalización para fuentes en tu red (ubicaciones en naranja) y fuentes externas (ubicaciones en rojo) relacionadas con la amenaza. Las flechas que conectan las fuentes indican la dirección del tráfico

6

Distribución de Ataques

Distribución temporal de los flujos relacionados con el ataque.

  • Para facilitar la lectura del gráfico, dentro de Objetivos, haz clic en un objetivo para ocultar esos datos del gráfico

  • Para mostrar los detalles del ataque, pasa el ratón sobre el gráfico

7

Objetivos

Muestra datos para las fuentes potencialmente maliciosas fuera de tu sitio de red relacionadas con la historia.

Columna

Descripción

Fecha de Creación

Fecha de registro del dominio objetivo

Objetivo

Dominios o direcciones IP de fuentes externas identificadas en flujos de tráfico relacionados con la historia

Enlaces de Objetivo

Enlaces para buscar el objetivo en diversas fuentes de inteligencia de amenazas.

Para más información, haz clic en el icono de VirusTotal o selecciona otros recursos del menú desplegable.

Puntaje de Malicia

El puntaje de malicia del objetivo según los algoritmos de inteligencia de amenazas de Cato. Los puntajes van de 0 (benigno) a 1 (malicioso)

Popularidad

Con qué frecuencia aparece el objetivo en las fuentes de datos internas de Cato. Los valores son: Impópular, Bajo, Medio, Alto

Categorías

Categorías de Cato para el dominio objetivo

Fuentes de Amenazas

Número de fuentes de inteligencia de amenazas de Cato que detectaron el objetivo como malicioso

Motores

Número de motores de seguridad de terceros que detectaron el objetivo como malicioso

País

País donde está registrado el dominio objetivo

Resultados de Búsqueda de Google

Número de resultados de búsqueda de Google para el objetivo

8

Flujos Relacionados con Ataques

Muestra datos para una muestra representativa de flujos de tráfico relacionados con el ataque.

Columna

Descripción

Objetivo

Dominio objetivo o IP del flujo

Hora de Inicio

Marca de tiempo para el inicio del flujo

Dirección

Dirección del flujo. Las direcciones incluyen:

  • Entrante - Tráfico hacia tu red originado en una fuente externa

  • Saliente - Tráfico desde tu red hacia una fuente externa

  • WANbound - Tráfico desde tu red hacia otro sitio en tu red

IP de Origen

Dirección IP de origen en tu red enviando o recibiendo el flujo

Puerto Origen

Puerto de origen en tu red enviando o recibiendo el flujo

IP de Destino

Dirección IP del objetivo externo enviando o recibiendo el flujo

Puerto de Destino

El puerto del objetivo externo enviando o recibiendo el flujo

Método

El método HTTP en el flujo (GET, POST, etc.)

URL de Ruta Completa

La URL completa del recurso externo en el flujo

Código de Respuesta HTTP

El código de estado emitido por el objetivo en respuesta a la solicitud del lado del navegador por parte del cliente

Cliente

El tipo de cliente en el flujo

Aplicación Cato

Aplicación de Cato utilizada en el flujo

Referente

La dirección del sitio web original que contiene el enlace al recurso solicitado

Agente de Usuario

El agente (por ejemplo, versión del navegador) identificado en el campo User Agent en el encabezado de solicitud HTTP en el flujo

País de Destino

Ubicación del IP de Destino en el flujo

Entendiendo los Widgets de Anomalía de Uso

XDR_Drill_Anomaly.png

Estos son los widgets para una historia de Anomalía de Uso:

Elemento

Nombre

Descripción

1

Resumen de la historia

Proporciona un resumen de la información básica sobre la historia, incluyendo:

  • Nombre de la Anomalía

  • Severidad

  • El periodo de entrenamiento para el modelo de aprendizaje automático para determinar el comportamiento anómalo

  • Estado de la Historia

2

Detalles

Información clave para analizar la historia, incluyendo una descripción y resumen de la amenaza, y técnicas de MITRE ATT&CK® identificadas para la amenaza.

Para más información sobre el marco de MITRE ATT&CK®, consulte Trabajando con el Tablero MITRE ATT&CK®.

  • Haga clic en una técnica de MITRE ATT&CK® para leer su descripción en el sitio web de MITRE ATT&CK®

3

Distribución de Anomalías

Gráfico del comportamiento anómalo de los últimos 14 días

  • Para mostrar los detalles de la anomalía, pase el ratón sobre el gráfico

  • Haga clic en Ver Todo para abrir la pantalla de Analítica de Aplicaciones pre-filtrada para las aplicaciones relacionadas con la anomalía

4

Principales Hosts

Principales hosts relacionados con la anomalía, con detalles relevantes. Por ejemplo, un host para una anomalía de ancho de banda ascendente aparece con el número de subidas desde el host

  • Haga clic en Ver Todo para abrir la pantalla de Analítica de Aplicaciones y mostrar los hosts pre-filtrados para las aplicaciones relacionadas con la anomalía

5

Aplicaciones Principales

Principales aplicaciones relacionadas con la anomalía, con detalles relevantes. Por ejemplo, una aplicación para una anomalía de ancho de banda ascendente aparece con el número de subidas desde la aplicación

  • Haga clic en Ver Todo para abrir la pantalla de Analítica de Aplicaciones pre-filtrada para las aplicaciones relacionadas con la anomalía

6

Principales Servidores/Destinos

Principales servidores y destinos relacionados con la anomalía, con detalles relevantes. Por ejemplo, un servidor para una anomalía de ancho de banda ascendente aparece con el número de subidas al servidor

  • Haga clic en Ver Todo para abrir la pantalla de Analítica de Aplicaciones y mostrar los destinos pre-filtrados para las aplicaciones relacionadas con la anomalía

Revisando Historias Ticketadas

El equipo de MDR de Cato abre tickets para notificarle sobre historias significativas. Cuando recibe un ticket, puede revisar fácilmente la historia en el Stories Workbench haciendo clic en el enlace proporcionado en el ticket. Este es un ticket de muestra:

XDR_Ticket.png