Examen des histoires XOps de détection et de réponse dans l'atelier d'histoires

Prev Next

Cet article explique comment vous pouvez utiliser l'Atelier des Histoires pour examiner les histoires concernant les menaces potentielles dans votre compte.

Vue d'ensemble des Histoires de Détection & Réponse

Cato Détection & Réponse est une couche de sécurité supplémentaire qui crée des histoires pour les menaces. Quand les moteurs de corrélation avancée de Cato analysent les données de trafic et trouvent une correspondance pour une menace potentielle, ils génèrent une histoire. L'histoire contient des données de flux de trafic avec des propriétés communes liées à la même menace. La page de l'Établi des Histoires montre les détails de chaque histoire pour vous aider à comprendre et analyser les menaces. Vous pouvez trier et filtrer les histoires pour trouver les attaques potentielles les plus importantes, puis approfondir une histoire pour examiner les détails.

Voici des exemples de données qu'une histoire peut inclure :

  • Sources dans votre réseau

  • Cibles externes du trafic réseau

  • Identification et description de la menace

  • Géolocations pertinentes

  • Applications connexes

  • Événements pertinents

  • Popularité de la cible selon les données internes de Cato

  • Score malveillant de la cible selon les modèles d'apprentissage automatique de Cato

Licences Requises

Affichage de la Page de l'Établi des Histoires

Une fois que vous avez créé le connecteur, les histoires seront visibles dans l'Établi des Histoires.

Pour voir la page de l'Établi des Histoires :

  • Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.

Comprendre les Colonnes des Histoires

Colonne

Nom d'affichage

Indication

Indicateur d'attaque associé à l'histoire. Pour plus d'informations, voir Utilisation du Catalogue des Indications

Gravité

Score d'analyse de risque de l'histoire par Cato, de 1 à 10

Source

Appareil, utilisateur ou autre entité de votre réseau impliqué dans l'histoire

Type de Producteur

Catégorie du producteur qui a généré le signal associé à l'histoire.

Nom du Producteur

Nom du produit, de l'intégration ou du moteur de sécurité qui a généré les données de l'histoire

Créé

Date et heure de création de l'histoire

Mis à jour

Date et heure de la dernière mise à jour de l'histoire

Occurrences

Nombre de fois où le problème est survenu, y compris les récurrences après une résolution temporaire.

Nom du Lien

Nom du lien WAN associé à l'appareil source ou au trafic dans l'histoire

Fournisseur (ISP)

Fournisseur de services Internet (ISP) associé au lien réseau dans l'histoire

Statut d'Investigation

Étape actuelle de l'investigation pour l'histoire

État

  • En attente du Client - Le récit a été envoyé au client et attend une réponse de sa part.

  • En attente de l'Analyste - En attente d'informations supplémentaires des analystes de sécurité

  • Fermé - Un analyste de sécurité a fermé l'histoire

Étiquettes

Label Cato attribué à l'histoire pour aider à la catégoriser et à la filtrer.

Muet

Indique si l'histoire est muette dans l'Atelier des Histoires

ID

ID unique Cato pour cette histoire

Premier signal

Date et heure du signal le plus ancien associé à l'histoire

ID d'Indication

Identifiant unique utilisé par les moteurs XOps de Cato pour référencer une indication spécifique

Gravité

Gravité attribuée au signal d'origine par le producteur ou le fournisseur

Fournisseur

Fournisseur qui a généré le signal d'origine associé à l'histoire

IP source

Adresse IP de l'entité source impliquée dans l'histoire

Atténuation

Action d'atténuation associée à l'histoire

ID de Corrélation

Identifiant utilisé pour lier et suivre le cycle de vie des histoires XOps à travers les plateformes ITSM

Dernier Commentaire

Commentaire le plus récent ajouté à l'histoire

Grouper les Histoires

Pour fournir un contexte lors de la révision des histoires, vous pouvez montrer les histoires en groupes définis par des détails incluant Source, Indication, Statut, et Type. Par exemple, vous pouvez afficher ensemble tous les récits liés à une adresse IP source spécifique ou tous les récits de cybersquatting. Cela vous donne une perspective plus large lors de l'analyse des histoires et peut vous aider à parvenir à des conclusions plus rapides et précises.

Chaque groupe met en évidence les niveaux de criticité pour les histoires dans ce groupe, y compris le nombre d'histoires à criticité élevée, moyenne et faible.

Pour grouper les histoires dans l'Établi des Histoires :

  1. Dans le menu de navigation, cliquez sur Accueil > Workbench des histoires.

  2. Depuis le menu déroulant Grouper par, sélectionnez le critère requis.

    Les histoires sont montrées dans des groupes extensibles.

Filtrer les histoires

Il y a trois manières de filtrer les données dans l'Établi des Histoires :

  • Sélectionner un filtre préréglé

  • Mettre à jour automatiquement le filtre avec un élément sélectionné

  • Configurer manuellement le filtre

Filtres Préréglés

Vous pouvez sélectionner un filtre préréglé pour se concentrer soit sur les histoires d'Opérations Réseau ou soit d'Opérations de Sécurité. Lorsque vous sélectionnez un filtre préréglé, les colonnes d'histoire les plus pertinentes pour ce type d'histoire sont montrées par défaut.

Pour sélectionner un filtre préréglé :

  1. Dans la barre de filtres, cliquez sur le menu déroulant Sélectionner Préréglages.

  2. Sélectionnez le préréglage. L'Établi des Histoires est mis à jour pour montrer les histoires qui correspondent au préréglage.

Filtrage Automatique pour un Élément

Lorsque vous passez la souris sur un élément ou un champ où une option de filtre est disponible, le bouton TD_Filter.png apparaît. Cliquez sur l'icône pour afficher les options de filtre :

  • Ajouter au Filtre - Ajoute l'élément au filtre, et l'Établi des Histoires montre maintenant seulement les histoires incluant cet élément. Par exemple, si vous filtrez pour un score de Criticité spécifique, la page montre uniquement les histoires avec cette Criticité.

  • Exclure du Filtre - Met à jour le filtre pour exclure cet élément, et l'Établi des Histoires montre maintenant seulement les histoires qui n'incluent PAS cet élément.

Vous pouvez continuer à ajouter des éléments au filtre, cliquez à nouveau sur TD_Filter.png pour mettre à jour le filtre et approfondir davantage.

Sélection de Plage de Temps

La plage de temps par défaut pour l'Établi des Histoires est de deux jours précédents. Vous pouvez sélectionner une plage de temps différente pour montrer une période plus longue ou plus courte. Pour plus d'informations, voir Setting the Time Range Filter.

La plage de dates maximale pour l'Établi des Histoires est de 90 jours.

Configurer manuellement le Filtre

Vous pouvez configurer manuellement le filtre d'histoire pour une plus grande granularité afin d'analyser les histoires. Après avoir configuré le filtre, il est ajouté à la barre de filtres des histoires, et la page est automatiquement mise à jour pour montrer les histoires qui correspondent au nouveau filtre.

Pour créer un filtre:

  1. Dans la barre de filtrage, cliquez sur le bouton Ajouter.

  2. Commencez à taper ou sélectionnez le Champ.

  3. Sélectionnez l'Opérateur, qui détermine la relation entre le Champ et la Valeur recherchée.

  4. Sélectionnez la Valeur.

  5. Cliquez sur Ajouter le filtre. Le filtre est ajouté à la barre de filtres et l'Établi des Histoires est mis à jour pour montrer les histoires basées sur les filtres.

Nettoyage du Filtre

Vous pouvez supprimer chaque élément du filtre séparément, ou effacer complètement le filtre.

Pour effacer les filtres pour la page de l'Établi des Histoires :

  1. Pour effacer un filtre unique, cliquez sur le bouton supprimer à côté du filtre.

  2. Pour effacer tous les filtres, cliquez sur X à l'extrémité droite de la barre de filtre.