Configuration des réponses automatiques aux histoires XOps

Prev Next

Cet article explique comment créer une réponse automatique à une histoire XOps pour contenir les menaces potentielles.

Présentation

Les réponses automatiques aux histoires XOps vous permettent de définir des actions d'atténuation déclenchées lorsqu'une histoire répond à des critères spécifiques. Cela aide à contenir les menaces dès qu'elles sont détectées, réduit le temps de réponse et garantit une application cohérente de votre posture de sécurité et de vos politiques de trafic réseau dans votre environnement.

Vous pouvez définir des réponses automatiques dans des règles configurées dans la politique de réponse. Plutôt que de se fier à une réponse manuelle, chaque règle évalue les attributs de l'histoire tels que la gravité, l'implication de l'utilisateur ou l'indication, et déclenche automatiquement l'action configurée.

Afin de prévenir une sur-application, une action automatique est appliquée à un utilisateur spécifique toutes les 30 minutes. Pendant cette fenêtre de 30 minutes, les histoires supplémentaires correspondantes ne déclenchent pas d'actions répétées pour le même utilisateur. Cela évite les perturbations inutiles tout en garantissant une réponse efficace aux menaces réelles.

Actions prises en charge

Les actions prises en charge sont listées ci-dessous :

  • Révocation de la session utilisateur: Cela déconnecte l'utilisateur et l'invite à se ré-authentifier via l'écran de connexion du Client, assurant que seuls les utilisateurs légitimes retrouvent l'accès. Pour plus d'informations, voir Atténuation des menaces dans les histoires XOps.

Cas d'utilisation - Réponse automatique aux histoires avec forte criticité et gravité

La société ABC fait face à un grand volume d'histoires XOps, ce qui rend difficile de s'assurer que les menaces les plus critiques soient traitées immédiatement. Pour réduire l'exposition et appliquer une atténuation cohérente, ils configurent une règle de politique de réponse qui gère automatiquement les histoires avec les indicateurs de risque les plus élevés.

Ils créent une règle pour identifier toute histoire avec une forte criticité, et définissent l'action automatisée pour révoquer la session utilisateur. Pour s'assurer que l'action automatique est utilisée en toute sécurité, l'administrateur ajoute un filtre par indication et sélectionne uniquement les types d'histoires liés au phishing pour cette politique. Cela aide à équilibrer l'efficacité de la sécurité avec une application correcte et garantit que seuls les utilisateurs qui en ont réellement besoin sont bloqués.

Tout utilisateur inclus dans une histoire qui correspond à ces critères est automatiquement forcé de se re-authentifier. Cette approche garantit que les menaces critiques reçoivent une attention immédiate, améliore la cohérence de votre posture de sécurité et libère les analystes pour se concentrer sur l'investigation plutôt que sur les tâches d'atténuation urgentes.

Création des réponses automatiques

Les réponses automatiques sont configurées dans la politique de réponse.

Response_Policy.png

Pour créer une réponse automatique :

  1. Créez une règle de politique de réponse. Pour plus d'informations, voir Créer la politique de réponse pour les histoires XOps.

  2. Dans la section Réponse, sous Action, choisissez l'action automatique à appliquer à la règle. Vous pouvez également sélectionner une notification.

  3. Cliquez sur Sauvegarder. La règle Est ajouté vers le haut la Politique.

Revue des actions d'atténuation

Si une histoire correspond à une règle avec une réponse automatisée, l'action est automatiquement exécutée et la chronologie de l'histoire est mise à jour. L'action est également visible dans le Centre d'action.

L'onglet Centre d'action de la page Accueil > Politique de détection & réponse vous permet de passer en revue les actions d'atténuation XOps prises dans votre compte.

ACtion_center.png

Le Centre d'action montre les informations suivantes pour chaque action d'atténuation :

  • Temps - Horodatage de l'envoi de l'action d'atténuation

  • Action - Description de l'action d'atténuation

  • Sujet - L'utilisateur sur lequel l'action a été effectuée

  • Statut - Statut de l'action. Pour l'action Ajouter une cible à la liste de blocage, voici les valeurs de Status :

    • Succès - La demande de révocation de session a été envoyée au service utilisateur de Cato

    • Échec - Un problème est survenu avec la demande de révocation de la session

  • Auteur - Admin qui a effectué l'action

  • Déclencheur - L'ID de l'histoire de l'histoire à partir de laquelle l'action a été envoyée. Cliquez pour ouvrir la page de vue d'ensemble de l'histoire

  • Note - Pour les actions automatiques, aucun note n'est ajoutée