Cet article explique comment utiliser l'Atelier des Histoires XOps et la page de détail pour analyser les histoires XOps pour des comportements anormaux détectés par les moteurs d'Anomalies d'Utilisation et d'Événements.
Pour plus de détails sur l'utilisation de l'Atelier des Histoires, voir Revue des Histoires de Détection & Réponse XOps dans l'Atelier des Histoires.
Présentation
Le service XOps de Cato détecte des activités anormales basées sur l'analyse du comportement des utilisateurs et des entités (UEBA), ce qui peut indiquer une menace de sécurité. Les moteurs d'Anomalies d'Utilisation et d'Événements surveillent et analysent le trafic réseau pour identifier des comportements inhabituels qui pourraient être des signes de comptes compromis, de menaces internes et d'attaques avancées. Ces moteurs intègrent des techniques d'apprentissage machine et de modélisation statistique avec une formation sur le trafic réseau pour construire des modèles de comportement de base pour les utilisateurs et les entités de votre compte. Basé sur ces modèles, les moteurs peuvent identifier différents types d'anomalies.
Voici de brèves descriptions des moteurs d'anomalie UEBA XOps et des types d'anomalies qu'ils identifient :
Anomalie d'Utilisation - Identifie les anomalies liées à une utilisation inhabituelle dans les applications. Par exemple, un utilisateur charge plus de données dans une application que d'habitude
Événements Anormaux - Détecte les anomalies impliquant une entité sur le réseau déclenchant un nombre inhabituel d'événements de sécurité. Par exemple, un site sur le réseau déclenche beaucoup plus d'événements de blocage de Pare-feu Internet qu'à l'accoutumée
Lorsque les moteurs d'anomalie UEBA XOps génèrent une histoire, vous pouvez l'examiner dans l'Atelier des Histoires et approfondir pour une analyse plus poussée des données de l'histoire.
Pré-requis
Les histoires d'Anomalie d'Utilisation et d'Événements Anormaux ne sont disponibles que pour les clients XOps et MDR. Pour plus d'informations sur l'achat d'un XOps, ou pour souscrire au service MDR, veuillez contacter votre représentant Cato.
Analyse et Exploration des Histoires d'Anomalie UEBA
Vous pouvez cliquer sur une histoire d'Anomalie d'Utilisation ou d'Événements Anormaux dans l'Atelier des Histoires pour approfondir et examiner les détails dans une page différente. Cette page contient un certain nombre de widgets qui vous aident à évaluer la menace potentielle.
Afficher une Histoire de Sécurité
Cliquez sur une histoire de Sécurité dans la page Atelier des Histoires pour afficher les détails de l'histoire UEBA.
Pour voir la page de l'Établi des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.
Génération du résumé des histoires de l'IA
L'approfondissement de l'Atelier des Histoires inclut un outil qui vous permet de créer une description d'histoire générée par IA en langage naturel, qui fournit un contexte riche et vous aide à évaluer rapidement l'histoire. Le résumé de l'histoire est généré dynamiquement pour refléter l'état actuel de l'histoire. Si l'histoire est mise à jour avec de nouvelles informations, vous pouvez régénérer le résumé pour refléter les changements.
Le résumé des histoires de l'IA est généré uniquement à la demande par l'admin
Protéger les données sensibles par la tokenisation
Pour une sécurité des données robuste lors de la transmission de données d'histoire à des services AI tiers, Cato utilise la tokenisation pour s'assurer que toutes les données sensibles restent sur la plateforme Cato XOps. Cela implique le remplacement des informations sensibles par des identifiants uniques, ou "tokens", rendant les données incompréhensibles aux entités non autorisées. Les données sensibles ne sont jamais exposées aux services tiers. Cette approche garantit la confidentialité des détails de l'histoire, en accord avec notre engagement envers des normes de confidentialité et de sécurité des données robustes.
Remarque :
En raison des limitations de l'IA générative, les informations fournies dans les résumés d'histoire peuvent occasionnellement contenir des inexactitudes.
Comprendre les Widgets d'Anomalie UEBA

Voici les widgets pour une histoire d'Anomalie d'Utilisation ou d'Événements Anormaux :
Articles | Nom | Desciption |
|---|---|---|
1 | Résumé de l'historique | Un résumé des informations de base sur l'histoire, y compris :
|
2 | Chronologie de l'histoire | Affiche une chronologie de l'histoire, tels que les changements apportés au verdict et à la gravité de l'histoire, et quand le statut est mis à jour |
3 | Détails | Détails de base sur l'histoire, incluant
|
4 | Distribution des Anomalies | Graphique du comportement anormal pour les 14 derniers jours. Pour les histoires d'Anomalie d'Utilisation, le graphique montre les données pour les applis concernées. Pour les histoires d'Événements Anormaux, le graphique montre les données pour les événements concernés.
|
5 | Source | Informations de base sur le dispositif de votre réseau associé à l'anomalie |
6 | Top Applications | Applications principales liées à l'anomalie, avec des détails pertinents. Par exemple, une application pour une anomalie de bande passante amont apparaît avec le montant total de téléversement de l'application
|
7 | Principaux Serveurs/Destinations | Principaux serveurs et destinations impliqués dans l'anomalie, avec des détails pertinents. Par exemple, un serveur pour une anomalie de bande passante amont apparaît avec le montant total de téléversement au serveur
|
8 | Principaux Hôtes | Principaux hôtes liés à l'anomalie, avec des détails pertinents. Par exemple:
Cliquez sur Tout afficher pour ouvrir l'écran Analytique des Applications et afficher les hôtes préfiltrés pour les applis liées à l'anomalie |
9 | Cibles | Montre les données des sources potentiellement malveillantes en dehors de votre site réseau liées à l'histoire. Ce sont les descriptions des colonnes du tableau cible :
|
10 | Principales Connexions | Données pour les principales connexions liées à l'anomalie. Par exemple, pour une Anomalie de Bande Passante Amont d'un Utilisateur SDP, les connexions avec la bande passante de téléversement la plus utilisée. Ce sont les descriptions des colonnes du tableau :
|
Prérequis pour les Histoires d'Anomalies UEBA
Certaines indications détectées par le moteur de Détection d'Anomalies nécessitent la configuration d'un connecteur, une licence spécifique ou les deux. Ce tableau liste les prérequis pour ces indications. Si une indication n'est pas listée dans le tableau, il n'y a pas de prérequis supplémentaires.
Indication | Pré-requis |
|---|---|
Anomalie de Connexion d'Utilisateur Échouée | Licence CASB et au moins l'un de ces connecteurs :
|
Téléchargement en Masse (Anomalie d'Événements de Téléchargement Utilisateur) | Licence CASB |
Téléchargement en Masse (Anomalie d'Événements de Téléchargement Site) | Licence CASB |
Téléversement en Masse (Anomalie d'Événements de Téléversement Utilisateur) | Licence CASB |
Téléversement en Masse (Anomalie d'Événements de Téléversement Site) | Licence CASB |
Suppression en Masse (Activité de Suppression Inhabituelle - Utilisateur) | Licence CASB |
Suppression en Masse (Activité de Suppression Inhabituelle - Site) | Licence CASB |
Création en Masse (Activité de Création de Fichier Inhabituelle - Utilisateur) | Licence CASB |
Première Détection d'Utilisation de Protocoles Obsolètes ou Non Autorisés - Site | Licence de prévention des menaces |
Première Détection d'Utilisation de Protocoles Obsolètes ou Non Autorisés - Utilisateur | Licence de prévention des menaces |
Anomalie de Trafic C&C - Utilisateur | Licence de prévention des menaces |
C&C Premier Téléversement vers un Bucket S3C Anomalie de Trafic - Site | Licence de prévention des menaces |
Premier Téléversement vers un Bucket S3 | Licence CASB et Anti-Malware |
Anomalie de Suppression de Courriel | Licence CASB et ces connecteurs
|