Vue d'ensemble des Histoires de Détection & Réponse
Cato Detection & Response est une nouvelle couche de sécurité qui crée des histoires pour les menaces. Quand les moteurs de corrélation avancée de Cato analysent les données de trafic et trouvent une correspondance pour une menace potentielle, ils génèrent une histoire. L'histoire contient des données de flux de trafic avec des propriétés communes liées à la même menace. L'Atelier des Histoires montre les détails de chaque histoire pour vous aider à comprendre et analyser les menaces. Vous pouvez trier et filtrer les histoires pour trouver les attaques potentielles les plus importantes, puis approfondir une histoire pour examiner les détails.
Voici des exemples de données qu'une histoire peut inclure :
Sources dans votre réseau
Cibles externes du trafic réseau
Identification et description de la menace
Géolocations pertinentes
Applications connexes
Flux de trafic pertinents
Popularité de la cible selon les données internes de Cato
Score malveillant de la cible selon les algorithmes d'intelligence des menaces de Cato
Pré-requis
Cette version de la fonctionnalité Détection & Réponse est disponible uniquement pour les clients de Cato MDR. Pour plus d'informations concernant l'abonnement au service MDR, veuillez contacter votre représentant Cato.
Affichage de l'Atelier des Histoires
L'Atelier des Histoires montre un résumé des histoires pour les menaces potentielles dans votre compte.
Pour afficher l'Atelier des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Atelier des Histoires.
Comprendre les Colonnes des Histoires

Colonne | Nom d'affichage |
|---|---|
ID | ID unique Cato pour cette histoire |
Créé | Date du premier flux de trafic pour l'histoire |
Mis à jour | Date du flux de trafic le plus récent pour l'histoire |
Score de Risque | Analyse de risque de l'histoire par Cato (les valeurs vont de 1 à 10) |
IOA | Indicateur d'attaque pour l'histoire |
Source | Adresse IP ou nom de l'appareil sur votre réseau impacté par l'histoire |
Type de menace |
|
Statut |
|
Grouper les Histoires
Pour fournir un contexte lors de la révision des histoires, vous pouvez montrer les histoires en groupes définis par des détails incluant Source, Indication, Statut, et Type. Par exemple, vous pouvez afficher ensemble tous les récits liés à une adresse IP source spécifique ou tous les récits de cybersquatting. Cela vous donne une perspective plus large lors de l'analyse des histoires et peut vous aider à parvenir à des conclusions plus rapides et précises.
Chaque groupe met en évidence les niveaux de criticité pour les histoires dans ce groupe, y compris le nombre d'histoires à criticité élevée, moyenne et faible.

Pour grouper les histoires dans l'Établi des Histoires :
Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.
Depuis le menu déroulant Grouper par, sélectionnez le critère requis.
Les histoires sont montrées dans des groupes extensibles.
Filtrer les histoires
Il existe deux manières de filtrer les données dans l'Atelier des Histoires : mettre à jour automatiquement le filtre avec l'élément sélectionné, ou configurer le filtre manuellement.
Filtrage Automatique pour un Élément
Lorsque vous passez la souris sur un élément ou un champ où une option de filtre est disponible, le bouton
apparaît. Cliquez sur l'icône pour afficher les options de filtrage :
Ajouter au Filtre - Ajoute l'élément au filtre, et l'Atelier des Histoires n'affiche maintenant que les histoires incluant cet élément. Par exemple, si vous filtrez pour un score de risque spécifique, l'écran ne montre que les histoires avec ce score de risque.
Exclure du Filtre - Met à jour le filtre pour exclure cet élément, et l'Établi des Histoires montre maintenant seulement les histoires qui n'incluent PAS cet élément.
Vous pouvez continuer à ajouter des éléments au filtre, cliquez à nouveau sur
pour mettre à jour le filtre et approfondir davantage.
Sélection de Plage de Temps
La plage de temps par défaut pour l'Établi des Histoires est de deux jours précédents. Vous pouvez sélectionner un autre intervalle de temps pour afficher les histoires sur une période de temps plus longue ou plus courte. Pour plus d'informations, voir Setting the Time Range Filter.
La plage de dates maximale pour l'Établi des Histoires est de 90 jours.
Configurer manuellement le Filtre
Vous pouvez configurer manuellement le filtre d'histoire pour une plus grande granularité afin d'analyser les histoires. Après avoir configuré le filtre, il est ajouté à la barre de filtre des histoires et l'écran est automatiquement mis à jour pour montrer les histoires qui correspondent au nouveau filtre.
Pour créer un filtre:
Dans la barre de filtres, cliquez sur
.Commencez à taper ou sélectionnez le Champ.
Sélectionnez l'Opérateur, qui détermine la relation entre le Champ et la Valeur que vous recherchez.
Sélectionnez la Valeur.
Cliquez sur Ajouter le filtre. Le filtre est ajouté à la barre de filtres et l'Établi des Histoires est mis à jour pour montrer les histoires basées sur les filtres.
Nettoyage du Filtre
Vous pouvez supprimer chaque élément du filtre séparément, ou effacer complètement le filtre.
Pour effacer les filtres de l'Atelier des Histoires :
Pour effacer un filtre unique, cliquez sur
à côté du filtre (élément 1 ci-dessus).Pour effacer tous les filtres, cliquez sur le X à l'extrémité droite de la barre de filtre (élément 2 ci-dessus).
Explorer et analyser les histoires
Vous pouvez cliquer sur une histoire dans le Stories Workbench pour approfondir et examiner les détails sur un écran différent. Cet écran contient plusieurs widgets qui vous aident à évaluer la menace potentielle. Il y a des widgets spécialisés pour analyser les données pour les histoires de Threat Hunting ou d'Usage Anomaly.
Comprendre les widgets de Threat Hunting

Voici les widgets pour une histoire de Threat Hunting :
Articles | Nom | Nom d'affichage | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Résumé de l'historique | Un résumé des informations de base sur l'histoire, incluant :
| ||||||||||||||||||||||||||||||||
2 | Chronologie de l'histoire | Affiche une chronologie de l'histoire, comme les modifications apportées au verdict de l'histoire et à sa gravité, et quand de nouvelles cibles liées à l'histoire sont identifiées | ||||||||||||||||||||||||||||||||
3 | Détails | Informations clés pour analyser l'histoire, y compris une description de la menace, des signatures de menace Cato détectées dans le trafic pertinent, et des techniques MITRE ATT&CK® identifiées pour la menace. Pour plus de détails sur le cadre MITRE ATT&CK®, consultez Travailler avec le Tableau de bord MITRE ATT&CK®.
| ||||||||||||||||||||||||||||||||
4 | Source | Informations de base sur les dispositifs de votre réseau impactés par la menace | ||||||||||||||||||||||||||||||||
5 | Géolocalisation d'attaque | Montre la géolocalisation des sources dans votre réseau (emplacements orange) et des sources externes (emplacements rouges) liées à la menace. Les flèches reliant les sources indiquent la direction du trafic | ||||||||||||||||||||||||||||||||
6 | Répartition des Attaques | Répartition temporelle des flux liés à l'attaque.
| ||||||||||||||||||||||||||||||||
7 | Cibles | Montre les données des sources potentiellement malveillantes en dehors de votre site réseau liées à l'histoire.
| ||||||||||||||||||||||||||||||||
8 | Flux Relatifs à l'Attaque | Montre des données pour un échantillon représentatif de flux de trafic liés à l'attaque.
|
Comprendre les Widgets d'Anomalies d'Usage

Ce sont les widgets pour une histoire d'Anomalie d'Usage :
Articles | Nom | Nom d'affichage |
|---|---|---|
1 | Résumé de l'historique | Fournit un résumé des informations de base sur l'histoire, y compris :
|
2 | Détails | Informations clés pour analyser l'histoire, y compris une description et un résumé de la menace, et les techniques MITRE ATT&CK® identifiées pour la menace. Pour plus de détails sur le cadre MITRE ATT&CK®, consultez Travailler avec le Tableau de bord MITRE ATT&CK®.
|
3 | Distribution des Anomalies | Graphique du comportement anormal des 14 derniers jours
|
4 | Principaux Hôtes | Principaux hôtes liés à l'anomalie, avec des détails pertinents. Par exemple, un hôte pour une anomalie de bande passante montante apparaît avec le nombre de téléchargements depuis l'hôte
|
5 | Top Applications | Applications principales liées à l'anomalie, avec des détails pertinents. Par exemple, une application pour une anomalie de bande passante montante apparaît avec le nombre de téléchargements depuis l'application
|
6 | Principaux Serveurs/Destinations | Principaux serveurs et destinations liés à l'anomalie, avec des détails pertinents. Par exemple, un serveur pour une anomalie de bande passante montante apparaît avec le nombre de téléchargements vers le serveur
|
Révision des Histoires Ticketées
L'équipe MDR de Cato ouvre des tickets pour vous informer des histoires significatives. Lorsque vous recevez un ticket, vous pouvez facilement revoir l'histoire dans le Stories Workbench en cliquant sur le lien fourni dans le ticket. Ceci est un ticket d'échantillon :
