Cet article explique comment utiliser la page Histoire de Détection & Réponse pour analyser des histoires de menaces potentielles dans votre compte.
Présentation
Vous pouvez cliquer sur une histoire dans l'Atelier des Histoires pour approfondir et enquêter sur les détails dans la page Histoire de Détection & Réponse. Cette page contient un aperçu de l'histoire et un résumé des histoires connexes. L'aperçu contient un certain nombre de widgets qui vous aident à évaluer la menace potentielle identifiée par les moteurs XOps, tandis que le résumé des histoires connexes vous aide à replacer l'histoire dans un contexte plus large pour l'analyse.
Génération du résumé des histoires de l'IA
L'approfondissement de l'Atelier des Histoires inclut un outil qui vous permet de créer une description d'histoire générée par IA en langage naturel, qui fournit un contexte riche et vous aide à évaluer rapidement l'histoire. Le résumé de l'histoire est généré dynamiquement pour refléter l'état actuel de l'histoire. Si l'histoire est mise à jour avec de nouvelles informations, vous pouvez régénérer le résumé pour refléter les changements.
Le résumé des histoires de l'IA est généré uniquement à la demande par l'admin
Protéger les données sensibles par la tokenisation
Pour une sécurité des données robuste lors de la transmission de données d'histoire à des services AI tiers, Cato utilise la tokenisation pour s'assurer que toutes les données sensibles restent sur la plateforme Cato XOps. Cela implique le remplacement des informations sensibles par des identifiants uniques, ou "tokens", rendant les données incompréhensibles aux entités non autorisées. Les données sensibles ne sont jamais exposées aux services tiers. Cette approche garantit la confidentialité des détails de l'histoire, en accord avec notre engagement envers des normes de confidentialité et de sécurité des données robustes.
Remarque : En raison des limitations de l'IA générative, les informations fournies dans les résumés d'histoire peuvent occasionnellement contenir des inexactitudes.
Explorer et analyser les histoires
Une histoire de Détection et Réponse inclut des widgets pour évaluer la menace identifiée. Dans l'histoire, vous pouvez examiner les alertes pertinentes et les preuves justificatives comme les processus, fichiers, valeurs de registre, tâches planifiées et activité réseau. Ces preuves sont présentées de deux manières :
Un arbre de processus chronologique présenté dans le contexte d'une alerte spécifique. Cela vous aide à comprendre la séquence d'événements qui semblait suspecte et a généré l'alerte.
Remarque : Cela peut être indisponible sur certaines histoires en raison de problèmes de connectivité API.
Le Tableau des Preuves offre une vue d'ensemble des Preuves pour l'histoire. Cela aide à évaluer plus largement la prévalence d'activités malveillantes ou suspectes spécifiques sur le périphérique de point de terminaison.
Comprendre les Widgets de l'Aperçu des Histoires

Remarque : Tous les widgets ne sont pas inclus dans chaque histoire. Les widgets dans chaque histoire dépendent du type d'histoire et des données disponibles.
Voici les widgets d'Aperçu d'histoire :
Nom | Nom d'affichage | ||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Résumé de l'historique | La Vue d'ensemble montre un résumé des informations de base sur l'histoire, y compris :
Utilisez le menu déroulant Actions et sélectionnez Gérer l'Histoire pour modifier les paramètres de l'histoire tels que le Verdict de l'Analyste, la Gravité selon l'Analyste, le Statut, et la Classification. L'onglet Histoires Liées fournit un contexte pour l'histoire que vous enquêtez en vous permettant de passer rapidement en revue les histoires ayant la même source et celles présentant des caractéristiques similaires impliquant différentes sources sur votre réseau. | ||||||||||||||||||||||||||||
Chronologie de l'histoire | Affiche une chronologie de l'histoire, comme les modifications apportées au verdict de l'histoire et à sa gravité, et quand de nouvelles cibles liées à l'histoire sont identifiées | ||||||||||||||||||||||||||||
Détails | Informations clés pour analyser l'histoire, y compris une description de la menace, et les techniques MITRE ATT&CK® identifiées pour la menace.
Autres détails incluent :
Pour en savoir plus sur le cadre MITRE ATT&CK®, consultez Utilisation du Tableau de Bord MITRE ATT&CK®.
| ||||||||||||||||||||||||||||
Entités | Les entités où les histoires se sont déroulées. Celles-ci pourraient être des Utilisateurs, Sites, Stockages de données, applications, etc. | ||||||||||||||||||||||||||||
Alertes/Incidents/ Détections | Affiche les détails des alertes liées à l'histoire.
Voici les colonnes qui apparaissent pour tous les types de Preuves :
| ||||||||||||||||||||||||||||
Évidences | Agrège les détails pour tous les Processus, Fichiers, et valeurs de Registre identifiés dans la preuve pour les différentes alertes de l'histoire. Certaines des colonnes de la table Preuves sont partagées par tous les types de Preuves, et certaines sont spécifiques à chaque type. Ce sont les colonnes qui apparaissent pour tous les types de preuves :
Ce sont les colonnes spécifiques pour chaque type de Preuve :
| ||||||||||||||||||||||||||||
Géolocalisation d'attaque | Montre la géolocalisation des sources dans votre réseau (emplacements orange) et des sources externes (emplacements rouges) liées à la menace. Les flèches reliant les sources indiquent la direction du trafic | ||||||||||||||||||||||||||||
Actions Cibles | Événements liés à chaque cible, y compris l'information suivante :
| ||||||||||||||||||||||||||||
Répartition des Attaques | Répartition temporelle des flux liés à l'attaque.
| ||||||||||||||||||||||||||||
Cibles | Montre les données des sources potentiellement malveillantes en dehors de votre site réseau liées à l'histoire.
| ||||||||||||||||||||||||||||
Flux Relatifs à l'Attaque | Montre les données pour un échantillon représentatif des événements liés à l'attaque.
| ||||||||||||||||||||||||||||
Événements de connexion (Cette vue nécesssite le connecteur Microsoft Entra ID) | Graphiques avec des répartitions de données des événements de connexion de l'utilisateur à partir du jour de l'alerte plus les 2 jours précédents. Utilisez le menu déroulant pour choisir le type de données affichées sur les graphiques. Voici les options :
| ||||||||||||||||||||||||||||
Événements de Connexion sur l'Utilisateur (Ce widget nécessite le connecteur Microsoft Entra ID) | Affiche les données des événements de connexion de l'utilisateur depuis le jour de l'alerte et les 2 jours précédents. Voici les colonnes qui apparaissent pour tous les types de Preuves :
|
Comprendre le Résumé des Histoires Connexes

Le résumé des histoires connexes fournit un contexte pour l'histoire que vous enquêtez en vous permettant de revoir rapidement les histoires avec la même source et les histoires avec des caractéristiques similaires impliquant différentes sources sur votre réseau. Le résumé affiche les détails clés pour chaque histoire connexe et vous permet d'ouvrir facilement l'Atelier des Histoires préfiltré pour les histoires connexes, ou la page Détection & Réponse pour une histoire connexe spécifique.
Voici les tableaux dans le résumé des Histoires Connexes :
Le tableau Histoires Similaires Principales vous permet de voir rapidement si d'autres sources de votre réseau sont impliquées dans des histoires avec des caractéristiques similaires à celle étant investiguée, telles que la même Indication ou Cible. Ce tableau affiche jusqu'à 5 histoires similaires principales selon le score de Similitude des Cibles. Le tableau n'est pas limité à une période de temps spécifique.
Le tableau Histoires sur la Source montre toutes les histoires générées par la source de cette histoire, dans la période de temps sélectionnée. La période de temps par défaut est les 2 dernières semaines. Cela vous permet d'évaluer le contexte plus large de l'activité de cette source. Par exemple, cela peut aider à déterminer si le comportement dans cette histoire est inhabituel ou routinier pour cette source spécifique.
Les actions suivantes peuvent être effectuées dans les deux tableaux :
Cliquez sur Voir dans l'Atelier pour ouvrir l'Atelier des Histoires préfiltré pour montrer les histoires dans le tableau
Cliquez dans la ligne d'une histoire pour ouvrir la page Détection & Réponse pour cette histoire
Voici les colonnes dans les tableaux des Histoires Connexes :
Temps de Création - Temps où l'histoire a été générée
Dernière Mise à Jour - Temps de la dernière mise à jour de l'histoire, tel qu'un nouveau cible ou un verdict changé
Indication - Indicateur d'attaque pour l'histoire. Pour plus d'informations sur les indications, voir Utilisation du Catalogue des Indications
Cliquez sur
pour ouvrir la page de Détection & Réponse de l'Histoire pour cette histoire dans un nouvel ongletCliquez sur
pour plus d'informations sur l'indication
Source - Adresse IP, nom de l'appareil, ou utilisateur SDP sur votre réseau impliqué dans l'histoire
Similitude des cibles (uniquement pour les Histoires Similaires Principales) - Niveau de similitude des cibles en commun avec l'histoire investiguée, tel que calculé par un modèle d'apprentissage automatique (indiqué par un pourcentage)
Cibles Communes (uniquement pour les Histoires Similaires Principales) - URLs ou adresses IP des cibles en commun avec l'histoire en cours d'investigation
Criticité - Analyse de risque de l'histoire par Cato (les valeurs vont de 1 (risque faible) à 10 (risque élevé))
Le Statut de l'histoire - Les valeurs comprennent :
Ouvert - L'histoire a été générée et n'est pas résolue
En attente du Client - L'histoire a été envoyée au client et attend une réponse de sa part
En attente de l'Analyste - En attente d'informations supplémentaires des analystes de sécurité
Fermé - Les analystes de sécurité ont fermé l'histoire
Rouverte - Les producteurs XOps ont détecté un nouveau trafic qui correspond à une histoire fermée, et ont automatiquement rouvert l'histoire pour permettre un examen plus approfondi. Les histoires sont rouvertes pour le trafic détecté 12 heures ou plus après la première fermeture de l'histoire. Dans les 12 heures, l'histoire n'est pas rouverte pour permettre la gestion de l'histoire par atténuation ou silencing.
Verdict de l'analyste - Le verdict attribué à l'histoire par un analyste
Classification par l'analyste - Une classification détaillée du type de menace telle que définie par un analyste