XOps UEBAストーリを分析して使用状況とイベントの異常活動を特定する

Prev Next

この記事では、XOps ストーリー ワークベンチとストーリー ドリルダウンページを使用して、使用量の異常およびイベント異常エンジンによって検出された異常行動の XOps ストーリーを分析する方法について説明します。

ストーリー ワークベンチの使用に関する詳細は、Reviewing Detection & Response XOps ストーリー ワークベンチでのストーリー表示を確認してください。

概要

CatoのXOps サービスは、ユーザーとエンティティの行動分析(UEBA)に基づいて異常な活動を検知し、セキュリティ脅威を示す可能性があります。 使用量異常とイベント異常エンジンは、ネットワークトラフィックを監視および分析し、アカウントの侵害、内部脅威、高度な攻撃の兆候となる異常な行動を識別します。 これらのエンジンは、ネットワークトラフィックのトレーニングを用いた機械学習と統計モデリング技術を組み込んで、アカウント内のユーザーとエンティティの基本的な行動モデルを構築します。 これらのモデルに基づいて、エンジンはさまざまな種類の異常を確定できます。

XOps UEBA 異常エンジンと、それらが検出する異常のタイプに関する簡単な説明です:

  • 使用量異常 - アプリケーションにおける異常な使用に関連する異常を特定します。 例として、ユーザーが通常よりも多くのデータをアプリケーションにアップロードすると、

  • イベント異常 - ネットワーク上のエンティティが通常のセキュリティイベントとは異なる多数のイベントを引き起こす異常を検出します。 例として、ネットワーク上のサイトが通常よりも多くのインターネットファイアウォールブロックイベントを引き起こす場合、

XOps UEBA異常エンジンがストーリーを生成する際には、それをストーリーワークベンチで確認して、ストーリーデータのさらなる分析のためにドリルダウンできます。

前提条件

  • 使用量の異常およびイベント異常のストーリーは、XOps および MDR の顧客専用です。 XOps もしくはMDRサービスの購入に関する詳細は、Catoの担当者にお問い合わせください。

UEBA異常ストーリーのドリルダウンと分析

ストーリー ワークベンチで使用量異常またはイベント異常ストーリーをクリックして、別のページでその詳細を確認して調査します。 このページには、潜在的な脅威を評価するのに役立つ多くのウィジェットが含まれています。

セキュリティストーリーを表示する

ストーリー ワークベンチページでセキュリティストーリーをクリックして、UEBAストーリーの詳細を表示します。

ストーリー ワークベンチページを表示する方法:

  • ナビゲーション メニューから、ホーム > ストーリー ワークベンチをクリックします。

AIストーリーサマリーの生成

ストーリー ワークベンチのドリルダウンには、AIによって生成された自然言語ストーリーの説明を作成し、豊富なコンテキストを提供し、ストーリーの迅速な評価を支援するツールが含まれています。 ストーリーの概要は、ストーリーの現在の状態を反映するために動的に生成されます。 ストーリーが新しい情報で更新された場合、変更を反映するために概要を再生成できます。

  • AI ストーリーの概要は、管理者によってオンデマンドでのみ生成されます

トークン化による機密データ保護

ストーリーデータをサードパーティのAIサービスへ送信する際の強力なデータセキュリティを確保するために、Catoはトークン化を使用してすべての機密データをCato XOps プラットフォーム内に保持します。 これには、機密情報を「トークン」という固有の識別子に置き換え、データを不正なエンティティに対して無意味にすることが含まれます。 機密データはサードパーティのサービスに公開されることはありません。 このアプローチは、ストーリーの詳細の機密性を保証し、強力なデータプライバシーおよびセキュリティ基準へのコミットメントと一致するものです。

注:

生成的AIの制限により、ストーリーの概要で提供される情報には時折不正確さが含まれる可能性があります。

UEBA異常ウィジェットの理解

ueba_story_original.png

これらは、使用量の異常またはイベント異常ストーリーに対するウィジェットです:

アイテム

名前

説明

1

ストーリーの概要

基本的な情報を含むストーリーの概要:

  • 異常の名前

  • 攻撃検出の指標

  • ストーリーを生成した検出および対応の プロデューサー(エンジン)

  • アナリストの重大度評価 - 脅威の重大度

  • 脅威に対するアナリストの判断

  • 攻撃の種類

  • アナリストによって決定された脅威の詳細な分類

  • ストーリーのステータス

2

ストーリーのタイムライン

タイムラインを表示して、ストーリーの判定や重大度の変更、またステータスが更新される日を示します

3

詳細

ストーリーに関する基本的な詳細が含まれています

  • 脅威の説明と概要

    • AI サマリーを生成 をクリックして、豊富なコンテキストを提供し、ストーリーを迅速に評価するための自然言語によるストーリー説明を作成します

  • 最初のシグナル - 異常に関連する最初のシグナル(トラフィックフロー)の時間

  • 作成日 - ストーリーが生成された時間

  • 最終更新日 - ストーリーの最新の更新日、新しいターゲットや判定の変更があった場合など

  • 重大度 - Catoの機械学習リスク分析アルゴリズムによって計算されたストーリーの全体的なリスクスコア(1(最も重要でない)から10(最も重要)までの値)

  • 学習期間 - 異常行動を判定するための機械学習モデルの学習期間

  • 指標ID - XOps エンジンで使用される指標の識別子。 この ID を使用して、インディケーションカタログ で指標を検索できます

  • MITREタグ - 脅威に識別されたMITRE ATT&CK® 技術。

    MITRE ATT&CK® フレームワークに関する詳細は、MITRE ATT&CK® ダッシュボードの使用を参照してください。

    • MITRE ATT&CK®技術をクリックして、MITRE ATT&CK®ウェブサイトで説明を読む

  • 予測された判定 と 予測されたタイプ は、学習アルゴリズムが予測する可能性のある判定と識別しうるマルウェアタイプに基づきます。 機械学習アルゴリズムは、類似ストーリーの最終判定を分析します

  • 類似のストーリー - 類似ターゲット別でストーリーを表示します。 各ストーリーに示される詳細情報には、ストーリーの脅威の種類、ストーリーの判定(利用可能な場合)、および類似性レベル(機械学習モデルによって計算されたパーセンテージ)などがあります。 ストーリーの上にマウスを移動させると、脅威のより詳細な分類が表示されます

4

異常分布

過去14日間の異常行動のグラフ。 使用量異常ストーリーの場合、グラフは関連するアプリのデータを示します。 イベント異常ストーリーの場合、グラフは関連するイベントのデータを示します。

  • 異常の詳細を表示するには、グラフ上にマウスを移動させます

  • 異常で検出されたさまざまなアプリまたはイベントを詳細に調査するには、アプリまたはイベントのトグルボタンをクリックしてそのグラフをオンまたはオフに切り替えます。

  • 関連するアプリを事前にフィルタリングしたアプリケーション分析画面を開くには、すべて表示をクリックします

5

ソース

異常に関連するネットワーク内のデバイスに関する基本情報

6

トップアプリケーション

異常に関連するトップアプリケーションと関連する詳細。 例として、上り帯域幅の異常に関するアプリがアプリからのアップロード合計と共に表示されます

  • アプリに関するデスティネーションを事前にフィルタリングしたアプリケーション分析画面を開くには、すべて表示をクリックします

7

トップサーバー/目的地

異常に関与するトップサーバーと目的地に関する関連する詳細。 例えば、上流帯域幅異常のサーバーがサーバーへのアップロード合計と共に表示されます

  • アプリに関するデスティネーションを事前にフィルタリングしたアプリケーション分析画面を開くには、すべて表示をクリックします

8

トップホスト

異常に関連するトップホストと関連する詳細。 例えば:

  • 上流帯域幅異常のホストが、ホストからのアップロード数と共に表示されます

  • ユーザーの行動における異常のホストは、その異常に関連する接続においてユーザーの IP アドレスを表示します

アプリに関するホストを事前にフィルタリングしたアプリケーション分析画面を開くには、すべて表示をクリックします

9

ターゲット

ストーリーに関連するネットワークサイト外の潜在的に悪意のあるソースに対するデータを表示します。

これは、ターゲットテーブル列の説明です:

  • ターゲット - ストーリーに関連するトラフィックフローで識別された外部ソースのドメインまたはIPアドレス

  • 作成日 - ターゲットドメインの登録日

  • ターゲットリンク - さまざまな外部脅威インテリジェンス源でターゲットを調べるリンク。 追加情報については、VirusTotalアイコンをクリックするか、ドロップダウンメニューから他のリソースを選択します。

  • 悪意のあるスコア - Catoの脅威インテリジェンスアルゴリズムによるターゲットの悪意のあるスコア。 スコアの範囲は、0(良性)から 1(悪意のある)までです

  • 人気度 - Cato内部データソースでのターゲットの出現頻度。 値は:少ない、低、中、高です

  • カテゴリ - ターゲットドメインに対するCatoカテゴリ

  • 脅威フィード - ターゲットを悪意のあると検出したCato脅威インテリジェンスソースの数

  • エンジン - 対象を悪意のあるものとして検出したサードパーティエンジンの数

  • 登録国 - 対象ドメインが登録されている国

  • Googleの検索ヒット数 - 対象に関するGoogle検索結果の数

10

トップ接続

異常に関連するトップ接続のデータ。 例えば、SDPユーザーの上流帯域幅の異常において、最もアップロード帯域幅を使用した接続。

これらはテーブル列の説明です:

  • アプリケーション - 接続のトラフィックフローで検出されたアプリケーション

  • 送信元IPアドレス - ネットワーク内でフローを送信または受信している送信元IPアドレス

  • 宛先 - フローを送信または受信している外部対象のIPアドレスまたはドメイン

  • フロー - 接続に関連するフローの数

  • ダウンロード - ダウンロード帯域幅の使用状況

  • アップロード - アップロード帯域幅の使用状況

  • 使用状況 - 総帯域幅の使用状況

UEBA異常ストーリーの前提条件

一部のインシデント指標は、異常検出エンジンによって検出され、コネクタ、特定のライセンス、またはその両方の設定が必要です。 このテーブルには、これらのインシデント指標の前提条件が一覧表示されています。 インシデント指標がテーブルに一覧表示されていない場合、追加の前提条件はありません。

表示

前提条件

ユーザーログイン失敗の異常

CASB ライセンスと、これらのコネクタのうち少なくとも一つ:

  • セールスフォース

  • GitHub

  • Azure ID

一括ダウンロード(ユーザーダウンロードイベントの異常)

CASB ライセンス

一括ダウンロード(サイトダウンロードイベントの異常)

CASB ライセンス

一括アップロード(ユーザーアップロードイベントの異常)

CASB ライセンス

一括アップロード(サイトアップロードイベントの異常)

CASB ライセンス

一括削除(異常な削除アクティビティ - ユーザー)

CASB ライセンス

一括削除(異常な削除アクティビティ - サイト)

CASB ライセンス

一括作成(異常なファイル作成アクティビティ - ユーザー)

CASB ライセンス

初めての廃止済みまたは未承認プロトコルの使用 - サイト

脅威防止ライセンス

初めての廃止済みまたは未承認プロトコルの使用 - ユーザー

脅威防止ライセンス

C&C トラフィック異常 - ユーザー

脅威防止ライセンス

C&C 初回 S3 バケットへのアップロードCトラフィック異常 - サイト

脅威防止ライセンス

S3バケットへの初回アップロード

CASBとマルウェア対策ライセンス

メール削除の異常

CASBライセンスとこれらのコネクタ

  • M365-Exchange

  • Microsoft Exchange監査アクティビティ