XOpsのストーリーに対応するポリシーの作成

Prev Next

XOps対応ポリシーでWebhookやその他の通知を使用する方法を説明しています。このポリシーは、新規および更新されたXOpsストーリーの通知やイベントが生成されるタイミングを定義します。

XOpsストーリーに関する詳しい情報は、次を参照してください。 ストーリー作業台での検出と対応XOpsストーリーのレビュー

概要

対応ポリシーは、管理者とアナリストへのストーリー通知の送信タイミングや、ストーリーイベント生成のタイミングを定義することで、XOpsストーリーを監視するのに役立ちます。 ストーリーの基準を定義するルールを作成して、通知を送信したりイベントを生成したりでき、サブスクリプショングループ、メーリングリスト、およびサードパーティの統合を使用してどの管理者が通知を受け取るかを設定できます。

例えば、通知を送信するルールを作成できます:

  • ストーリーの重要度が高い場合

  • 特定のソース(サイトやIP範囲など)に対して新規ストーリーが作成された場合

  • ストーリーのターゲットが更新された場合

  • 特定の攻撃の指標を持つセキュリティストーリーの場合

  • 特定の問題に対するサイト操作(例えば、サイトまたはリンクがダウンしている場合)

注:

デフォルトでは、ミュートされたストーリーに一致するサイト操作に対して通知は送信されません。 ストーリーをミュートするルールに関する通知が出ます。

XOpsストーリーのイベント生成とサードパーティサービスへのエクスポート

デフォルトでは、XOpsストーリーイベントは生成されません。 イベントは設定されたルールに従ってのみ生成されます。 XOpsストーリーのイベントを生成するルールを定義すると、イベントページでそれらを見ることができます。詳しくは、ネットワーク内のイベント分析をご覧ください。

XOpsストーリーのイベントを、既存のサードパーティのサービスやワークフローと統合することも可能です。

イベントページにはイベントごとに設定された項目が表示されます。 ストーリーデータを完全にアクセスするために、追加データフィールドのJSONファイルとしてエクスポートしてください。 必要なデータのみをエクスポートするフィルターを作成することもできます。 XOpsイベントフィールドの詳細については、以下のCatoイベントとAPIフィールド:XOpsストーリーイベントを参照してください。

XOps対応ポリシーにルールを追加する方法

対応ポリシーにルールを追加するときは、通知を送信する条件またはイベントを生成する条件を定義するためにルール内の各セクションを設定します。

例えば、XOpsストーリーが作成または更新されるたびにイベントを生成したい場合、ソースとしてすべてを設定し、トリガーとしてストーリーが作成または更新された場合を設定します。

注:

MDR顧客の方は、<mdr@catonetworks.com>までご連絡いただき、アカウントの対応ポリシールールを定義してください。 条件として選択することで上書きが可能です。

Response_Policy.png

対応ポリシールールの設定

対応ポリシーのルールは以下のセクションを含みます:

  • 名前 - ルールに割り当てる名前

  • ルールの説明

  • ソース - ストーリー関連のネットワークトラフィックのソース。 例:サイト、IPアドレス、ユーザー

    ルールにおけるソース項目について詳しくは、ルールオブジェクト参照をご覧ください。

  • 基準 - ルールに合うストーリーの特徴。 基準を追加する際、基準のタイプ、値、および基準と値の間の関係を決定する演算子を選択してください。 例: 重大度 | より大きい | 6。

    設定可能なストーリー基準は次の通りです:重大度、セベリティ、指標、アナリストの判断、プロデューサー、追加されたターゲット、およびステータス。 これらのストーリー基準について詳しくは、ストーリー作業台での検出と対応XOpsストーリーのレビューを参照してください。

    • プロデューサーはストーリーを生成するエンジンです。 サイト操作 について詳しくは、サイト操作ストーリーのレビューをご覧ください。 XOpsエンジンとそれに必要なライセンスタイプについて詳しくは、インディケーションカタログの使用をご覧ください。

    • 以下の基準について複数の値を設定することができます:表示、アナリストの判断、セベリティ、プロデューサー。 単一基準エントリに複数の値を追加すると、それらの間にはOR関係が生じます。

  • トリガー - 対応ポリシーエンジンがルールに一致するかを確認する時間を定義します。 設定例:

    • ストーリーが作成された場合 - 対応ポリシーエンジンは、新規ストーリーが作成されたときにルールへの一致を確認します。 更新された既存のストーリーはルールへの一致をチェックしません。

    • ストーリーが作成または更新された場合 - 対応ポリシーエンジンは、新規ストーリーが作成された場合または既存のストーリーが更新された場合にルールへの一致を確認します。 更新はストーリーのステータス、アナリストの判断、セベリティ、およびターゲットの変更を含むことができます。

  • 対応 - ルールが一致した場合の応答を選択します。 応答には、イベントを生成することや、サブスクリプショングループ、メーリングリスト、ウェブフック統合によって定義される通知が含まれます。

新しい対応ポリシールールの作成

新しい対応ポリシールールを作成し、ストーリー通知が送信される条件を定義するためにルールの設定をします。

Response_Policy_New_rule_panel.png

新しい対応ポリシールールを作成するには:

  1. ナビゲーションメニューから、ホーム > 検出と対応ポリシーをクリックします。

  2. 対応ポリシータブを選択します。

  3. 新規をクリックします。 対応ポリシーに追加パネルが開きます。

  4. ルールに名前を入力します。

  5. ソースセクションで、タイプ(例:ホスト、IP範囲、サイト)を選択し、ストーリーのソースとしてこのルールで使用するオブジェクトを一つ以上選択します(またはIPアドレスを入力します)。

    デフォルトのソース値はすべてです。

  6. (オプション) ルールを一致させるために必要なストーリーの特徴を指定する基準を定義します。

  7. トリガーをルールに選択します。 トリガーがストーリーが作成された場合、更新された場合または両方であるかを設定できます。

  8. 対応を選択します。 通知を送信を選択する場合、サブスクリプショングループ、メーリングリスト、または統合を定義して通知を受信します。

  9. 保存をクリックします。 ルールがポリシーに追加されます。

Webhook統合の作成

XOpsストーリーからサードパーティへWebhook統合を使用してデータを送信するには、以下が必要です:

  1. CMAでサードパーティの統合を設定します

  2. 対応ポリシーに必要なルールを作成します

ステップ1: サードパーティ統合を設定する

ServiceNow、Jira、Slackなどのサードパーティプラットフォームへアラートを送信し、アラートベースの自動化フローを作成するためにWebhook統合を定義できます。 CatoのWebhooksは、組織の特定のニーズに合わせてアラート内のHTTPヘッダーやメッセージをカスタマイズするサポートをしています。 詳しくは、ウェブフックによるCMA通知の送信を参照してください。

ステップ2: 必要なルールを作成する

サードパーティ統合を定義した後、対応ポリシーにルールを作成します。

Response.png

サードパーティ統合用のルールを作成するには:

  1. 新しい対応ポリシールールの作成でステップ1-7を実施します。

  2. 対応セクションで、通知を送信するを選択します。

  3. 通知を送信先ドロップダウンで統合を選択します。

  4. 統合ドロップダウンで、ルールで使用したい統合を選択します。

  5. 保存をクリックします。 ルールがポリシーに追加されます。

CatoイベントとAPIフィールド:XOpsストーリーイベント

イベントページには、あなたのアカウントで生成されたすべてのXOpsストーリーイベントが表示されます。 検出と対応のイベントタイプを使用して、ページをフィルターしイベントを表示できます。

以下にストーリーイベントの関連フィールドを示します。 Cato APIのeventsFeedクエリは、これらのフィールドに対するイベントFieldNameタイプでXOpsストーリーのデータを表示します。

API列挙値

イベントフィールド

コメント

user_display_name

ユーザー表示名

analyst_verdict

アナリストの判断

重大度

重大度

device_name

デバイス名

event_count

イベント数

XOps ストーリーについて、イベントは自動的に集計されないため、イベント数は通常 1 になります。

sub-type

サブタイプ

event_type

イベントタイプ

XOpsストーリーイベントのために、イベントタイプは検知と対応です。

表示

表示

event_internal_id

イベント内部ID

プロデューサー

プロデューサー

ストーリーを生成したエンジン。 可能な値: 脅威防止、脅威ハンティング、使用量の異常、イベント異常、Microsoftエンドポイントアラート。

DNSポリシー

DNSポリシー

イベントを生成した対応ポリシールールの名前。

source_ip

送信元IPアドレス

source_is_site_or_sdp_user

ソースはサイトまたはユーザー

source_site

ソース サイト

ステータス

ステータス

story_id

ストーリーID

threat_name

脅威名

threat_type

脅威の種類

時間

時間

ベンダー

ベンダー

可能な値: Microsoft (Microsoftエンドポイントアラートストーリーのため)、Cato。

additional_data

該当なし

他のイベントフィールドに含まれていないストーリーデータ。 このフィールドはエクスポートされたイベントに含まれていますが、イベントページには表示されません。

注:このフィールドは未加工のエスケープ文字を含むデータとしてエクスポートされます。 このフォーマットは変更される場合があります。