Resumen de Historias de Detección y Respuesta
Cato Detection & Response es una nueva capa de seguridad que crea historias para amenazas. Cuando los motores de correlación avanzada de Cato analizan los datos de tráfico y encuentran una coincidencia para una amenaza potencial, generan una historia. La historia contiene datos de flujos de tráfico con propiedades comunes que se relacionan con la misma amenaza. El banco de trabajo de historias muestra los detalles de cada historia para ayudarle a comprender y analizar las amenazas. Puedes ordenar y filtrar las historias para encontrar los ataques potenciales más importantes, y luego profundizar en una historia para investigar más a fondo los detalles.
Estos son ejemplos de datos que una historia puede incluir:
Fuentes en tu red
Objetivos externos del tráfico de red
Identificación y descripción de la amenaza
Geolocalizaciones relevantes
Aplicaciones relacionadas
Flujos de tráfico relevantes
Popularidad del objetivo según datos internos de Cato
Puntuación maliciosa del objetivo según algoritmos de inteligencia de amenazas de Cato
"Requisitos previos"
Esta versión de la función de Detección & Respuesta está disponible solo para los clientes de Cato MDR. Para más información sobre la suscripción al servicio MDR, por favor contacte a su representante de Cato.
Mostrando el banco de trabajo de historias
El banco de trabajo de historias muestra un resumen de las historias para las amenazas potenciales en su cuenta.
Para mostrar el banco de trabajo de historias:
Desde el menú de navegación, haz clic en Home> Stories Workbench.
Entendiendo las Columnas de Historias

Columna | Descripción |
|---|---|
ID | Cato ID único para esta historia |
Creado | Fecha de la primera flujo de tráfico para la historia |
Actualizado | Fecha del flujo de tráfico más reciente para la historia |
Puntuación de Riesgo | Análisis de riesgo de Cato para la historia (los valores son de 1 - 10) |
IOA | Indicador de ataque para la historia |
Source | Dirección IP o nombre del dispositivo en su red afectado por la historia |
Tipo |
|
Estatus |
|
Agrupando las Historias
Para proporcionar contexto al revisar las historias, puedes mostrar las historias en grupos definidos por detalles que incluyen Fuente, Indicación, Estado, y Tipo. Por ejemplo, puedes mostrar juntas todas las historias relacionadas con una dirección IP de fuente específica o todas las historias de Cybersquatting. Esto te da una perspectiva más amplia al analizar las historias, y puede ayudarte a alcanzar conclusiones más rápidas y precisas.
Cada grupo resalta los niveles de gravedad para las historias de ese grupo, incluyendo el número de historias de alta, media y baja gravedad.

Para agrupar las historias en el Banco de Trabajo de Historias:
Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.
Desde el menú desplegable Agrupar Por, selecciona el criterio requerido.
Las historias se muestran en grupos expansibles.
Filtrando las Historias
Hay dos formas de filtrar los datos en el banco de trabajo de historias: actualice automáticamente el filtro con el elemento seleccionado, o configure manualmente el filtro.
Filtrado Automático para un Elemento
Al pasar el cursor sobre un elemento o campo donde una opción de filtro está disponible, aparece el botón
. Haz clic en el icono para mostrar las opciones de filtro:
Agregar al Filtro - Agrega el elemento al filtro, y el banco de trabajo de historias ahora solo muestra historias que incluyen este elemento. Por ejemplo, si filtras por una puntuación de riesgo específica, la pantalla solo muestra historias con esa puntuación de riesgo.
Excluir del Filtro - Actualiza el filtro para excluir este elemento, y el Banco de Trabajo de Historias ahora solo muestra historias que NO incluyen este elemento.
Puede continuar agregando elementos al filtro, haga clic en
nuevamente para actualizar el filtro y profundizar más.
Seleccionando el Rango de Tiempo
El rango de tiempo predeterminado para el Banco de Trabajo de Historias es los dos días anteriores. Puede seleccionar un rango de tiempo diferente para mostrar las historias en un período de tiempo más largo o más corto. Para más información, consulte Estableciendo el Filtro de Rango de Tiempo.
El rango de fechas máximo para el Banco de Trabajo de Historias es de 90 días.
Configuración Manual del Filtro
Puedes configurar manualmente el filtro de historias para una mayor granularidad al analizar las historias. Después de configurar el filtro, se agrega a la barra de filtro de historias y la pantalla se actualiza automáticamente para mostrar las historias que coinciden con el nuevo filtro.
Para crear un filtro:
En la barra de filtros, haz clic en
.Empieza a escribir o selecciona el Campo.
Selecciona el Operador, que determina la relación entre el Campo y el Valor que estás buscando.
Selecciona el Valor.
Haz clic en Agregar Filtro. El filtro se agrega a la barra de filtros y el Banco de Trabajo de Historias se actualiza para mostrar las historias basadas en los filtros.
Limpiando el Filtro
Puedes eliminar cada elemento del filtro por separado o limpiar todo el filtro.
Para borrar los filtros del banco de trabajo de historias:
Para limpiar un filtro individual, haz clic en
junto al filtro (ítem 1 arriba).Para limpiar todos los filtros, haz clic en X en el extremo derecho de la barra de filtros (ítem 2 arriba).
Investigando y Analizando Historias
Puede hacer clic en una historia en el banco de trabajo de historias para profundizar e investigar los detalles en una pantalla diferente. Esta pantalla contiene una serie de widgets que le ayudan a evaluar la amenaza potencial. Hay widgets especializados para analizar datos de historias de Threat Hunting o Anomalía de Uso.
Comprensión de los widgets de Threat Hunting

Estos son los widgets para una historia de Threat Hunting:
Elemento | Nombre | Descripción | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Resumen de la historia | Un resumen de la información básica sobre la historia, incluyendo:
| ||||||||||||||||||||||||||||||||
2 | Cronología de la historia | Muestra una cronología de la historia, como cambios realizados en el veredicto y la severidad de la historia, y cuándo se identifican nuevos objetivos relacionados con la historia. | ||||||||||||||||||||||||||||||||
3 | Detalles | Información clave para analizar la historia, incluyendo una descripción de amenazas, firmas de amenazas de Cato detectadas en el tráfico relevante y técnicas MITRE ATT&CK® identificadas para la amenaza. Para más información sobre el marco de MITRE ATT&CK®, consulte Trabajando con el Tablero MITRE ATT&CK®.
| ||||||||||||||||||||||||||||||||
4 | Fuente | Información básica sobre los dispositivos en su red afectados por la amenaza | ||||||||||||||||||||||||||||||||
5 | Geolocalización del Ataque | Muestra la geolocalización para fuentes en tu red (ubicaciones en naranja) y fuentes externas (ubicaciones en rojo) relacionadas con la amenaza. Las flechas que conectan las fuentes indican la dirección del tráfico | ||||||||||||||||||||||||||||||||
6 | Distribución de Ataques | Distribución temporal de los flujos relacionados con el ataque.
| ||||||||||||||||||||||||||||||||
7 | Objetivos | Muestra datos para las fuentes potencialmente maliciosas fuera de tu sitio de red relacionadas con la historia.
| ||||||||||||||||||||||||||||||||
8 | Flujos Relacionados con Ataques | Muestra datos para una muestra representativa de flujos de tráfico relacionados con el ataque.
|
Entendiendo los Widgets de Anomalía de Uso

Estos son los widgets para una historia de Anomalía de Uso:
Elemento | Nombre | Descripción |
|---|---|---|
1 | Resumen de la historia | Proporciona un resumen de la información básica sobre la historia, incluyendo:
|
2 | Detalles | Información clave para analizar la historia, incluyendo una descripción y resumen de la amenaza, y técnicas de MITRE ATT&CK® identificadas para la amenaza. Para más información sobre el marco de MITRE ATT&CK®, consulte Trabajando con el Tablero MITRE ATT&CK®.
|
3 | Distribución de Anomalías | Gráfico del comportamiento anómalo de los últimos 14 días
|
4 | Principales Hosts | Principales hosts relacionados con la anomalía, con detalles relevantes. Por ejemplo, un host para una anomalía de ancho de banda ascendente aparece con el número de subidas desde el host
|
5 | Aplicaciones Principales | Principales aplicaciones relacionadas con la anomalía, con detalles relevantes. Por ejemplo, una aplicación para una anomalía de ancho de banda ascendente aparece con el número de subidas desde la aplicación
|
6 | Principales Servidores/Destinos | Principales servidores y destinos relacionados con la anomalía, con detalles relevantes. Por ejemplo, un servidor para una anomalía de ancho de banda ascendente aparece con el número de subidas al servidor
|
Revisando Historias Ticketadas
El equipo de MDR de Cato abre tickets para notificarle sobre historias significativas. Cuando recibe un ticket, puede revisar fácilmente la historia en el Stories Workbench haciendo clic en el enlace proporcionado en el ticket. Este es un ticket de muestra:
