Génération de Rapports de Détection de Sécurité d'XOps

Prev Next

Cet article décrit comment générer des rapports de Détection de Sécurité Cato XOps qui mettent en lumière les histoires XOps créées pour votre compte. Il présente également des aperçus sur la posture de sécurité globale de votre compte.

Remarque : XOps est la couche d'analyses unifiée de Cato pour la sécurité et les opérations, offrant des aperçus et une remédiation guidée. XOps a remplacé XDR; pour plus d'informations, consultez la FAQ XOps.

Présentation

Cato fournit des modèles de rapports prédéfinis qui résument les données de toutes les histoires de sécurité XOps (anciennement XDR) détectées pour votre compte, que les histoires aient été investiguées ou non. Cela vous permet de générer un rapport qui met en lumière les capacités complètes de détection de menaces de Cato XOps pour les parties prenantes concernées de l'organisation. Le rapport de Détections XOps inclut des données telles que le nombre total d'histoires de Sécurité créées, avec une répartition par Criticité, et les sites les plus courants ainsi que les indices d'attaque dans les histoires XOps.

Créez le modèle pour un rapport périodique ou ponctuel et définissez la plage de temps du rapport. Par défaut, le modèle de rapport prédéfini pour le rapport de détections XOps montre les données des histoires de la semaine passée.

Pour plus d'informations sur le travail avec les rapports, voir Rapports Cato.

predefined_reports.png

Limitations connues

Les rapports de Détection de Sécurité XOps ne supportent pas le filtrage par sites ou utilisateurs SDP. Si des filtres sont configurés, ils ne seront pas reflétés dans le rapport, et le rapport montrera des données pour tous les sites et utilisateurs SDP.

Créer un Rapport Récurrent de Détection de Sécurité XOps

Create a new recurring report by defining the Filters for the items included in the report, as well as the Schedule which defines how often the report is generated - every two minutes, daily, weekly, or monthly. Generated reports are stored in the Cato Cloud, and they can be automatically emailed or downloaded. The Schedule also defines the time range that is covered by each report.

You can select a mailing list of email addresses for the recipients, which can include Cato Management Application admins, and external users.

For more information about Mailing Lists, see Working with Mailing Lists.

To create a recurring report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, find and select the template you want to use to generate the report.

  3. Click Generate > Create Schedule.

  4. Enter a Report Name.

  5. (Optional) In Filters, select specific sites or users for the predefined report.

    By default, the predefined report includes all sites and users.

  6. Define when the report will be generated and sent:

    1. Select the Frequency.

    2. For Weekly and Monthly scheduled reports, in Every select the day that the report is sent.

    3. Select the timezone.

  7. Select the export format: PDF or CSV.

  8. In Subscriptions, select the Mailing List that receives the report.

    You can click New to create a new mailing list.

  9. Click Save Schedule. The report is added to the Saved Reports tab.

Generating a Recurring Report On Demand

Recurring reports are automatically generated based on their schedule settings. For example, a weekly report configured for Monday, is generated every Monday. You can also choose to manually generate a recurring report on demand, in which case the generated report uses the defined time range based on the current day. If an admin manually generates a weekly report on a Tuesday, the time range for the report is the previous 7 days starting from that Tuesday, regardless of the starting day of the recurring report. For more information about the time range of recurring reports, see Cato Reports.

To generate a recurring report on demand:

  1. From the navigation pane, select Home > Reports.

  2. From the Saved Reports tab, find the recurring report and click Generate Now.

  3. From the Generated PDFs tab, find the report and click Download.

Créer un Rapport Unitaire de Détection de Sécurité XOps

Vous pouvez créer un rapport unique basé sur le modèle de Détection de Sécurité XOps. Vous définissez les Filtres pour les éléments inclus dans le rapport.

To create a one-time report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, select the template you want to use to generate the report.

  3. Select Generate > Generate Now.

  4. Enter a Report Name.

  5. Define the relevant Filters for your report.
    These are specific to the report type.

  6. Define the Timeframe and Timezone of the report.

  7. Select the Format: PDF or CSV.

  8. Click Generate.
    The report is generated, and you can download it from the Generated tab.

Comprendre le Rapport de Détection de Sécurité XOps

Voici les sections du rapport de Détection de Sécurité XOps:

  • Vue d'ensemble exécutive

    • Totaux globaux des événements et histoires pour la plage temporelle sélectionnée, y compris :

      • Tous les événements : Le nombre total d'événements pour le compte

      • Événements de sécurité : Le nombre d'événements générés par les moteurs de sécurité Cato activés pour le compte

      • Histoires Créées : Le nombre total d'histoires XOps qui ont été générées pour le compte.

      • Histoires de haute criticité : Le nombre d'histoires créées avec une criticité entre 7-10

  • Histoires créées par criticité : Nombre d'histoires générées pour le compte avec une ventilation par criticité

    • Haut - Histoires avec une criticité entre 7-10

    • Medium - Histoires avec une criticité entre 4-6

    • Bas - Histoires avec une criticité entre 1-3

  • Histoires créées par site : Nombre d'histoires selon le site avec le trafic qui a généré l'histoire

  • Histoires Créées Au Fil Du Temps par Criticité : Graphique montrant le nombre d'histoires créées au fil du temps, avec une répartition par Criticité. Le graphique montre 6 mois de données

  • Top 5 des techniques MITRE : Principales techniques MITRE ATT&CK® dans les histoires créées pour le compte. Pour plus d'informations sur le cadre ATT&CK® de MITRE, voir Utilisation du Tableau de Bord MITRE ATT&CK®

  • Top 5 Indicateurs d'Attaque : Principaux indicateurs d'attaque dans les récits créés pour le compte. Pour plus d'informations sur les indications, voir Utilisation du Catalogue des Indications

  • Histoires Créées par Type de Moteur : Nombre d'histoires générées pour le compte avec répartition par type de moteur. Pour plus d'informations sur les différents moteurs XOps, voir Utilisation du Catalogue des Indications

  • Histoires créées par Localisation : Top 10 des localisations par pays associées aux menaces détectées dans les histoires pour le compte. Les localisations des menaces comprennent les localisations des cibles et des sources dans les histoires. Ainsi, une seule histoire peut être associée à plusieurs lieux de menace

  • Position Générale de Sécurité

    • Principales Applications Bloquées du Pare-feu Internet : Principales applications bloquées par le Pare-feu Internet, avec le nombre de frappes

    • Principales Catégories Bloquées du Pare-feu Internet : Principales catégories bloquées par le Pare-feu Internet, avec le nombre de frappes

    • Applications Bloquées Principales WAN Firewall : Principales applications bloquées par le pare-feu WAN avec le nombre de hits

    • Catégories Bloquées Principales WAN Firewall : Principales catégories bloquées par le pare-feu WAN avec le nombre de hits

    • Événements IPS par Niveau de Risque : Graphique montrant la répartition des événements de blocage IPS par niveau de risque

    • Événements de Blocage Anti-Malware Graphique montrant tous les événements de blocage pour le service Anti-Malware sur la période de temps du rapport

  • Histoires créées

    Cette section vous permet de revoir rapidement toutes les histoires XOps créées pendant la plage de temps du rapport.

    Ce sont les colonnes du tableau:

    • Lien vers l'Histoire : Cliquez pour ouvrir la page de détail pour l'histoire dans l’Atelier des Histoires

    • Date de Création : Date à laquelle l'histoire a été créée

    • Durée de l'Histoire : Temps écoulé depuis le premier flux de trafic pour l'histoire jusqu'à ce que l'histoire soit fermée, ou jusqu'au moment où le rapport a été généré

    • Indication : Indicateur d'attaque pour l'histoire. Pour plus d'informations sur les Indications, consultez Utiliser le Catalogue des Indications

    • Type : Le moteur XOps qui a créé l'histoire.

    • La Criticité de l'histoire

    • Site : Le site sur votre réseau avec le trafic qui a généré l'histoire.

    • Source : Adresse IP, nom de l'appareil ou utilisateur SDP sur votre réseau impliqué dans l'histoire

    • Statut : Le statut de l'enquête sur l'histoire au moment où le rapport a été généré. Les valeurs possibles incluent : Open, Closed, Pending More Info (y compris le nombre de jours en attente)