この記事は、XOpsストーリーへの自動対応を作成し、潜在的脅威を封じ込める方法を説明します。
概要
XOpsストーリーへの自動対応は、ストーリーが特定の基準に一致したときに起動される緩和アクションを定義できます。 これは脅威を検出と同時に封じ込め、対応時間を短縮し、セキュリティポリシーとネットワークトラフィックポリシーの一貫した施行を保証します。
対応ポリシーで設定されたルール内で自動応答を定義できます。 手動応答を頼らずに、各DNSポリシーはストーリーの属性(セベリティ、ユーザー関与、またはインシデント指標)を評価し、設定済みアクションを自動的にトリガーします。
過剰な施行を防ぐために、特定のユーザーに対する自動アクションは30分に一回適用されます。 この30分のウィンドウ期間中に追加の一致するストーリーがあっても、同じユーザーに対して繰り返しアクションがトリガーされません。 これにより、不要な混乱を避けつつ、実際の脅威への効果的な対応を確実にします。
サポートされているアクション
サポートされているアクションは以下の通りです:
ユーザーセッションの取消:これによりユーザーがログアウトされ、クライアントログイン画面を通じて再認証を促されます。 さらに詳しくは、XOpsストーリーにおける脅威の緩和を参照してください。
ユースケース - 高い重大度と重大性のストーリーに自動対応する
企業ABCは多数のXOpsストーリーに直面しており、最も緊急の脅威に即座に対応するのが難しいです。 露出を減らし、緩和策の一貫性を保つため、最高リスク指標を持つストーリーを自動的に処理するルールを設定します。
彼らは高い重大度を持つストーリーを識別するルールを作成し、自動アクションとしてユーザーのセッションを取り消します。 自動アクションが安全に使用されるように、管理者はインシデント指標別フィルターを追加し、このポリシーでフィッシング関連のストーリータイプのみを選択します。 これにより、セキュリティの有効性と適切な施行のバランスをとり、実際に必要とするユーザーのみがブロックされていることを保証します。
これらの基準に一致するストーリーに含まれるすべてのユーザーは、自動的に再認証を求められます。 このアプローチにより、重要な脅威に即座に注意が向けられ、セキュリティポスチャの一貫性が向上し、アナリストは緊急の緩和作業ではなく調査に集中できます。
自動応答の作成
自動応答は対応ポリシー内で設定されます。

自動応答を作成するには:
対応ポリシーのルールを作成します。 さらに詳しくは、XOpsストーリーへの対応ポリシーの作成を参照。
対応セクションでアクションの下にある自動アクションを選択してルールに適用します。 通知も選択できます。
保存をクリック。 そのルールがポリシーに追加されます。
緩和策の確認
ストーリーが自動対応を持つルールに一致すると、アクションが自動的に実行され、ストーリーのタイムラインが更新されます。 アクションセンターにもアクションが表示されます。
ホーム > 検出 & 対応ポリシーページのアクションセンダータブで、XOps緩和アクションを確認できます。

それぞれの緩和アクションに関する以下の情報は、アクションセンターで表示されます:
時間 - 緩和アクションが送信されたタイムスタンプ
アクション - 緩和アクションの説明
対象 - アクションが実行されたユーザー
ステータス - アクションのステータス。 対象をブロックリストに追加するアクションのステータスは以下の通りです:
成功 - セッション取り消しのリクエストがCatoユーザーサービスに送信されました
失敗 - セッションの取り消し要求に問題がありました
作成者 - アクションを実行した管理者
トリガー - アクションが送信されたストーリーのストーリーID。 ストーリーの概要ページを開くにはクリック
注意 - 自動アクションには注意書きが追加されません