この記事では、XOps ストーリー ワークベンチとストーリー ドリルダウンページを使用して、使用量の異常およびイベント異常エンジンによって検出された異常行動の XOps ストーリーを分析する方法について説明します。
ストーリー ワークベンチの使用に関する詳細は、Reviewing Detection & Response XOps ストーリー ワークベンチでのストーリー表示を確認してください。
概要
CatoのXOps サービスは、ユーザーとエンティティの行動分析(UEBA)に基づいて異常な活動を検知し、セキュリティ脅威を示す可能性があります。 使用量異常とイベント異常エンジンは、ネットワークトラフィックを監視および分析し、アカウントの侵害、内部脅威、高度な攻撃の兆候となる異常な行動を識別します。 これらのエンジンは、ネットワークトラフィックのトレーニングを用いた機械学習と統計モデリング技術を組み込んで、アカウント内のユーザーとエンティティの基本的な行動モデルを構築します。 これらのモデルに基づいて、エンジンはさまざまな種類の異常を確定できます。
XOps UEBA 異常エンジンと、それらが検出する異常のタイプに関する簡単な説明です:
使用量異常 - アプリケーションにおける異常な使用に関連する異常を特定します。 例として、ユーザーが通常よりも多くのデータをアプリケーションにアップロードすると、
イベント異常 - ネットワーク上のエンティティが通常のセキュリティイベントとは異なる多数のイベントを引き起こす異常を検出します。 例として、ネットワーク上のサイトが通常よりも多くのインターネットファイアウォールブロックイベントを引き起こす場合、
XOps UEBA異常エンジンがストーリーを生成する際には、それをストーリーワークベンチで確認して、ストーリーデータのさらなる分析のためにドリルダウンできます。
前提条件
使用量の異常およびイベント異常のストーリーは、XOps および MDR の顧客専用です。 XOps もしくはMDRサービスの購入に関する詳細は、Catoの担当者にお問い合わせください。
UEBA異常ストーリーのドリルダウンと分析
ストーリー ワークベンチで使用量異常またはイベント異常ストーリーをクリックして、別のページでその詳細を確認して調査します。 このページには、潜在的な脅威を評価するのに役立つ多くのウィジェットが含まれています。
セキュリティストーリーを表示する
ストーリー ワークベンチページでセキュリティストーリーをクリックして、UEBAストーリーの詳細を表示します。
ストーリー ワークベンチページを表示する方法:
ナビゲーション メニューから、ホーム > ストーリー ワークベンチをクリックします。
AIストーリーサマリーの生成
ストーリー ワークベンチのドリルダウンには、AIによって生成された自然言語ストーリーの説明を作成し、豊富なコンテキストを提供し、ストーリーの迅速な評価を支援するツールが含まれています。 ストーリーの概要は、ストーリーの現在の状態を反映するために動的に生成されます。 ストーリーが新しい情報で更新された場合、変更を反映するために概要を再生成できます。
AI ストーリーの概要は、管理者によってオンデマンドでのみ生成されます
トークン化による機密データ保護
ストーリーデータをサードパーティのAIサービスへ送信する際の強力なデータセキュリティを確保するために、Catoはトークン化を使用してすべての機密データをCato XOps プラットフォーム内に保持します。 これには、機密情報を「トークン」という固有の識別子に置き換え、データを不正なエンティティに対して無意味にすることが含まれます。 機密データはサードパーティのサービスに公開されることはありません。 このアプローチは、ストーリーの詳細の機密性を保証し、強力なデータプライバシーおよびセキュリティ基準へのコミットメントと一致するものです。
注:
生成的AIの制限により、ストーリーの概要で提供される情報には時折不正確さが含まれる可能性があります。
UEBA異常ウィジェットの理解

これらは、使用量の異常またはイベント異常ストーリーに対するウィジェットです:
アイテム | 名前 | 説明 |
|---|---|---|
1 | ストーリーの概要 | 基本的な情報を含むストーリーの概要:
|
2 | ストーリーのタイムライン | タイムラインを表示して、ストーリーの判定や重大度の変更、またステータスが更新される日を示します |
3 | 詳細 | ストーリーに関する基本的な詳細が含まれています
|
4 | 異常分布 | 過去14日間の異常行動のグラフ。 使用量異常ストーリーの場合、グラフは関連するアプリのデータを示します。 イベント異常ストーリーの場合、グラフは関連するイベントのデータを示します。
|
5 | ソース | 異常に関連するネットワーク内のデバイスに関する基本情報 |
6 | トップアプリケーション | 異常に関連するトップアプリケーションと関連する詳細。 例として、上り帯域幅の異常に関するアプリがアプリからのアップロード合計と共に表示されます
|
7 | トップサーバー/目的地 | 異常に関与するトップサーバーと目的地に関する関連する詳細。 例えば、上流帯域幅異常のサーバーがサーバーへのアップロード合計と共に表示されます
|
8 | トップホスト | 異常に関連するトップホストと関連する詳細。 例えば:
アプリに関するホストを事前にフィルタリングしたアプリケーション分析画面を開くには、すべて表示をクリックします |
9 | ターゲット | ストーリーに関連するネットワークサイト外の潜在的に悪意のあるソースに対するデータを表示します。 これは、ターゲットテーブル列の説明です:
|
10 | トップ接続 | 異常に関連するトップ接続のデータ。 例えば、SDPユーザーの上流帯域幅の異常において、最もアップロード帯域幅を使用した接続。 これらはテーブル列の説明です:
|
UEBA異常ストーリーの前提条件
一部のインシデント指標は、異常検出エンジンによって検出され、コネクタ、特定のライセンス、またはその両方の設定が必要です。 このテーブルには、これらのインシデント指標の前提条件が一覧表示されています。 インシデント指標がテーブルに一覧表示されていない場合、追加の前提条件はありません。
表示 | 前提条件 |
|---|---|
ユーザーログイン失敗の異常 | CASB ライセンスと、これらのコネクタのうち少なくとも一つ:
|
一括ダウンロード(ユーザーダウンロードイベントの異常) | CASB ライセンス |
一括ダウンロード(サイトダウンロードイベントの異常) | CASB ライセンス |
一括アップロード(ユーザーアップロードイベントの異常) | CASB ライセンス |
一括アップロード(サイトアップロードイベントの異常) | CASB ライセンス |
一括削除(異常な削除アクティビティ - ユーザー) | CASB ライセンス |
一括削除(異常な削除アクティビティ - サイト) | CASB ライセンス |
一括作成(異常なファイル作成アクティビティ - ユーザー) | CASB ライセンス |
初めての廃止済みまたは未承認プロトコルの使用 - サイト | 脅威防止ライセンス |
初めての廃止済みまたは未承認プロトコルの使用 - ユーザー | 脅威防止ライセンス |
C&C トラフィック異常 - ユーザー | 脅威防止ライセンス |
C&C 初回 S3 バケットへのアップロードCトラフィック異常 - サイト | 脅威防止ライセンス |
S3バケットへの初回アップロード | CASBとマルウェア対策ライセンス |
メール削除の異常 | CASBライセンスとこれらのコネクタ
|