Revisando Historias de Detección y Respuesta de XOps en el Banco de Trabajo de Historias

Prev Next

Este artículo discute cómo puedes utilizar el Banco de Trabajo de Historias para revisar historias por posibles amenazas en tu cuenta.

Resumen de Historias de Detección y Respuesta

Detección y Respuesta de Cato es una capa adicional de seguridad que crea historias para amenazas. Cuando los motores de correlación avanzada de Cato analizan los datos de tráfico y encuentran una coincidencia para una amenaza potencial, generan una historia. La historia contiene datos de flujos de tráfico con propiedades comunes que se relacionan con la misma amenaza. La página del Banco de Trabajo de Historias muestra los detalles de cada historia para ayudarte a entender y analizar las amenazas. Puedes ordenar y filtrar las historias para encontrar los ataques potenciales más importantes, y luego profundizar en una historia para investigar más a fondo los detalles.

Estos son ejemplos de datos que una historia puede incluir:

  • Fuentes en tu red

  • Objetivos externos del tráfico de red

  • Identificación y descripción de la amenaza

  • Geolocalizaciones relevantes

  • Aplicaciones relacionadas

  • Eventos relevantes

  • Popularidad del objetivo según datos internos de Cato

  • Puntaje malicioso del objetivo según los modelos de aprendizaje automático de Cato

Licencias Requeridas

Mostrando la Página del Banco de Trabajo de Historias

Una vez. hayas creado el conector, las historias serán visibles en el Banco de Trabajo de Historias.

Para ver la página del Banco de Trabajo de Historias:

  • Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.

Entendiendo las Columnas de Historias

Columna

Descripción

Indicación

Indicador de ataque asociado con la historia. Para más información, consulte Usando el Catálogo de Indicaciones

Gravedad

Puntuación de análisis de riesgo de Cato para la historia, de 1 a 10

Fuente

Dispositivo, usuario u otra entidad en su red involucrada en la historia

Tipo de Productor

Categoría del productor que generó la señal asociada con la historia.

Nombre del Productor

Nombre del producto, integración o motor de seguridad que generó los datos de la historia

Creado

Fecha y hora en que se creó la historia

Actualizado

Fecha y hora de la última actualización de la historia

Ocurrencias

Número de veces que ocurrió el problema, incluidas las recurrencias después de una resolución temporal.

Nombre del enlace

Nombre del enlace WAN asociado con el dispositivo de origen o tráfico en la historia

Proveedor (ISP)

Proveedor de servicios de Internet (ISP) asociado con el enlace de red en la historia

Estado de la Investigación

Etapa Actual de la investigación para la historia

Estatus

  • Pendiente Cliente - La historia fue enviada al cliente y está esperando una respuesta

  • Pendiente Analista - Esperando más información por parte de un analista de seguridad

  • Cerrada - Un analista de seguridad cerró la historia

Etiquetas

Etiqueta Cato asignada a la historia para ayudar a categorizarla y filtrarla

Silenciado

Indica si la historia está silenciada en el Banco de Trabajo de Historias

ID

ID único de Cato para la historia

Primera Señal

Fecha y hora de la señal más temprana asociada con la historia

ID de Indicación

Identificador único usado por los motores XOps de Cato para referenciar una indicación específica

Gravedad

Severidad asignada a la señal original por el productor o proveedor

Proveedor

Proveedor que generó la señal original asociada con la historia

IP de Origen

Dirección IP de la entidad fuente involucrada con la historia

Mitigación

Acción de mitigación asociada con la historia

ID de Correlación

Identificador usado para vincular y seguir el ciclo de vida de las historias XOps a través de plataformas ITSM

Último Comentario

Comentario más reciente agregado a la historia

Agrupando las Historias

Para proporcionar contexto al revisar las historias, puedes mostrar las historias en grupos definidos por detalles que incluyen Fuente, Indicación, Estado, y Tipo. Por ejemplo, puedes mostrar juntas todas las historias relacionadas con una dirección IP de fuente específica o todas las historias de Cybersquatting. Esto te da una perspectiva más amplia al analizar las historias, y puede ayudarte a alcanzar conclusiones más rápidas y precisas.

Cada grupo resalta los niveles de gravedad para las historias de ese grupo, incluyendo el número de historias de alta, media y baja gravedad.

Para agrupar las historias en el Banco de Trabajo de Historias:

  1. Desde el menú de navegación, haz clic en Inicio > Banco de Trabajo de Historias.

  2. Desde el menú desplegable Agrupar Por, selecciona el criterio requerido.

    Las historias se muestran en grupos expansibles.

Filtrando las Historias

Hay tres maneras de filtrar los datos en el Banco de Trabajo de Historias:

  • Selecciona un filtro preestablecido

  • Actualiza automáticamente el filtro con un elemento seleccionado

  • Configura manualmente el filtro

Filtros Preestablecidos

Puedes seleccionar un filtro preestablecido para enfocarte en historias de Operaciones de Red o en Operaciones de Seguridad. Cuando seleccionas un filtro preestablecido, las columnas de historias más relevantes para ese tipo de historia se muestran por defecto.

Para seleccionar un filtro preestablecido:

  1. En la barra de filtros, haz clic en el menú desplegable Seleccionar Preajustes.

  2. Selecciona el preajuste. El Banco de Trabajo de Historias se actualiza para mostrar las historias que coinciden con el preajuste.

Filtrado Automático para un Elemento

Al pasar el cursor sobre un elemento o campo donde una opción de filtro está disponible, aparece el botón TD_Filter.png. Haz clic en el icono para mostrar las opciones de filtro:

  • Agregar al Filtro - Agrega el elemento al filtro, y el Banco de Trabajo de Historias ahora solo muestra historias que incluyen este elemento. Por ejemplo, si filtras por un puntaje de criticidad específico, la página solo mostrará historias con esa criticidad.

  • Excluir del Filtro - Actualiza el filtro para excluir este elemento, y el Banco de Trabajo de Historias ahora solo muestra historias que NO incluyen este elemento.

Puede continuar agregando elementos al filtro, haga clic en TD_Filter.png de nuevo para actualizar el filtro y profundizar más.

Seleccionando el Rango de Tiempo

El rango de tiempo predeterminado para el Banco de Trabajo de Historias es los dos días anteriores. Puedes seleccionar un rango de tiempo diferente para mostrar un período de tiempo más largo o más corto. Para más información, consulte Estableciendo el Filtro de Rango de Tiempo.

El rango de fechas máximo para el Banco de Trabajo de Historias es de 90 días.

Configuración Manual del Filtro

Puedes configurar manualmente el filtro de historias para una mayor granularidad al analizar las historias. Después de configurar el filtro, se añade a la barra de filtros de historias, y la página se actualiza automáticamente para mostrar las historias que coinciden con el nuevo filtro.

Para crear un filtro:

  1. En la barra de filtros, haga clic en el botón agregar.

  2. Empieza a escribir o selecciona el Campo.

  3. Selecciona el Operador, que determina la relación entre el Campo y el Valor que estás buscando.

  4. Selecciona el Valor.

  5. Haga clic en Añadir filtro. El filtro se agrega a la barra de filtros y el Banco de Trabajo de Historias se actualiza para mostrar las historias basadas en los filtros.

Limpiando el Filtro

Puedes eliminar cada elemento del filtro por separado o limpiar todo el filtro.

Para limpiar los filtros para la página del Banco de Trabajo de Historias:

  1. Para limpiar un único filtro, haga clic en el botón eliminar junto al filtro.

  2. Para limpiar todos los filtros, haz clic en X al final derecho de la barra de filtros.