この記事では、検出&対応ストーリーページを使用して、アカウント内の潜在的な脅威に対するストーリーを分析する方法について説明します。
概要
ストーリー作業台でストーリーをクリックして、検出&対応ストーリーページで詳細を調査できます。 このページには、ストーリーの概要と関連するストーリーの概要が含まれています。 概要には、XOpsエンジンによって特定された潜在的な脅威を評価するのに役立つウィジェットが多数含まれており、関連するストーリーの概要は、分析のためにストーリーをより広い文脈で配置するのに役立ちます。
AIストーリーサマリーの生成
ストーリー作業台のドリルダウンには、AIによって生成された自然言語のストーリー記述を作成できるツールが含まれており、豊富なコンテキストを提供し、迅速なストーリー評価に役立ちます。 ストーリーサマリーは、ストーリーの現在の状態を反映するように動的に生成されます。 ストーリーが新しい情報で更新された場合、変更を反映させるためにサマリーを再生成できます。
AIストーリーサマリーは、管理者がオンデマンドでのみ生成します
トークン化を使用した機密データの保護
ストーリーデータをサードパーティAIサービスに送信する際の堅牢なデータセキュリティのために、Catoはトークン化を使用して、すべての機密データがCato XOpsプラットフォーム内に残るようにしています。 これには、機密情報を一意の識別子または「トークン」と置き換えて、データを未承認の団体に意味を持たないようにすることが含まれます。 機密データは決してサードパーティーのサービスにさらされません。 このアプローチは、ストーリーの詳細の機密性を確保し、堅牢なデータプライバシーとセキュリティ基準へのコミットメントと一致しています。
注記: 生成的AIの制限により、ストーリーの概要で提供される情報には時々不正確さが含まれる場合があります。
ストーリーのドリルダウンと分析
検出および対応ストーリーには、特定された脅威を評価するためのウィジェットが含まれています。 ストーリー内では、関連するアラートと、プロセス、ファイル、レジストリ値、スケジュールされたタスク、ネットワーク活動などのサポート証拠を確認できます。 これらの証拠は次のいずれかで表示されます:
特定のアラートの文脈で提示される時系列のプロセスツリー。 これにより、疑わしく見え、アラートを生成したイベントのシーケンスを理解するのに役立ちます。
注: APIの接続性の問題により、一部のストーリーでは利用できないことがあります。
証拠テーブルは、ストーリーの証拠の概要を提供しています。 これにより、エンドポイントデバイスにおける特定の悪意のあるまたは疑わしい活動の蔓延をより広範囲に評価するのに役立ちます。
ストーリー概要ウィジェットの理解

注: すべてのウィジェットがすべてのストーリーに含まれるわけではありません。 各ストーリーのウィジェットは、ストーリータイプと利用可能なデータに依存します。
これらがストーリー概要ウィジェットです:
名前 | 説明 | ||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
ストーリー概要 | 概要には、ストーリーの基本情報の概要が表示されており、以下を含みます:
アクションドロップダウンメニューを使用してストーリーを管理するを選択し、アナリストの判断、アナリストによる重大度評価、ステータス、および分類などのストーリー設定を変更します。 関連するストーリータブは、同じソースを持つストーリーやネットワークで異なるソースに関与する類似の特徴を持つストーリーを迅速にレビューできることで、調査中のストーリーにコンテキストを提供します。 | ||||||||||||||||||||||||||||
ストーリータイムライン | ストーリーの判定や重大度の変更、またストーリーに関連する新しいターゲットが識別された日付などのストーリーのタイムラインを表示します | ||||||||||||||||||||||||||||
詳細 | ストーリーの分析における重要な情報として、脅威の説明と脅威に対して特定されたMITRE ATT&CK®技術を含みます。
他の詳細には次のものが含まれます:
MITRE ATT&CK®フレームワークについての詳細は、MITRE ATT&CK®ダッシュボードの使用を参照してください。
| ||||||||||||||||||||||||||||
エンティティ | ストーリーが発生したエンティティ。 これらはユーザー、サイト、データストア、アプリケーションなどです。 | ||||||||||||||||||||||||||||
警告/インシデント/ 検出 | 関連するストーリーのアラートの詳細を表示します。
これらはテーブル内の列です:
| ||||||||||||||||||||||||||||
証拠 | すべてのプロセス、ファイル、および証拠に識別されたレジストリ値の詳細をストーリーアラートのために集計します。 証拠テーブルの特定の列はすべての証拠タイプに共有されており、一部はタイプごとに特異です。 これらはすべての証拠タイプに対して表示される列です:
これらは各証拠タイプに対する特定の列です:
| ||||||||||||||||||||||||||||
攻撃の地理的位置 | ネットワーク(オレンジの位置)および脅威に関連する外部ソース(赤の位置)の地理的位置を表示します。 ソースを接続する矢印がトラフィックの方向を示します | ||||||||||||||||||||||||||||
ターゲットアクション | 以下の情報を含む、各ターゲットに関連するイベント:
| ||||||||||||||||||||||||||||
攻撃分布 | 攻撃関連フローの時間分布。
| ||||||||||||||||||||||||||||
ターゲット | ストーリーに関連するネットワークサイト外の潜在的に悪意のあるソースのデータを表示します。
| ||||||||||||||||||||||||||||
攻撃関連フロー | 攻撃に関連するイベントの代表的なサンプルのデータを表示します。
| ||||||||||||||||||||||||||||
サインインイベント (このウィジェットはMicrosoft Entra IDコネクタを必要とします) | アラートの日とその前の2日間のユーザーのサインインイベントデータの内訳を示すチャート。 ドロップダウンを使用して、チャートに表示されるデータタイプを選択します。 これらがオプションです:
| ||||||||||||||||||||||||||||
ユーザーのサインインイベント (このウィジェットには Microsoft Entra ID コネクタが必要です) | アラートの日と前の2日からユーザーのサインインイベントのデータを表示します。 これらはテーブル内の列です:
|
関連するストーリーの概要を理解する

関連するストーリーの概要は、同じソースのストーリーや異なるソースに関連する特徴を持つストーリーを迅速に見直すことによって、調査中のストーリーに対するコンテキストを提供します。 概要は、各関連ストーリーの重要な詳細を示し、関連するストーリーのプレフィルタリングされたストーリー作業ベンチまたは特定の関連ストーリーの検出&対応ページを簡単に開くことができます。
関連ストーリー概要に含まれるテーブルは次の通りです:
トップ類似ストーリー テーブルにより、調査中のストーリーと同じインディケーションやターゲットを持つネットワーク内の他のソースが関与しているかどうかを迅速に確認できます。 このテーブルには、「ターゲット類似性」スコアに基づいて、最大5つの類似ストーリーが表示されます。 このテーブルには特定の時間範囲の制限はありません。
ソースのストーリー テーブルには、選択した時間範囲内で、このストーリー内のソースによって生成されたすべてのストーリーが表示されます。 デフォルトの時間範囲は過去2週間です。 これにより、このソースの活動のより広いコンテキストを評価することができます。 例えば、このストーリー内の行動がこの特定のソースにとって異常なのか日常的なのかを判断するのに役立ちます。
両方のテーブルで実行できるアクションは次のとおりです:
「ワークベンチで見る」をクリックして、テーブル内のストーリーを表示するためにストーリー作業ベンチを開きます
ストーリーの行をクリックして、そのストーリーの検出&応答ページを開きます。
以下は関連ストーリーテーブルに含まれる列です:
作成時間 - ストーリー生成の時間
最終更新 - 最新のストーリー更新の時間 (新しいターゲットや変更された判定など)。
表示 - ストーリーの攻撃の指標。 表示に関する詳細は、Indications Catalogの使用をご覧ください。
をクリックして、新しいタブでこのストーリーの検出&対応ページを開きます。
をクリックして、表示に関する詳細情報をご覧ください。
ソース - IP アドレス、デバイス名、またはネットワーク上のストーリーに関与している SDP ユーザー
ターゲットの類似性 (最も類似したストーリーのみ) - 機械学習モデルで計算された調査中のストーリーと共通のターゲットの類似度 (パーセンテージで示されます)
一般的なターゲット (最も類似したストーリーのみ) - 調査中のストーリーと共通する URL または IP アドレスのターゲット
重大度 - Catoのストーリーのリスク分析 (値は1(低リスク)- 10(高リスク))
ストーリーの ステータス - 値には:
オープン - ストーリーが生成され、まだ解決されていません。
保留中の顧客 - ストーリーが顧客に送信され、返答を待っています。
保留中のアナリスト - セキュリティ アナリストからの詳細情報を待っています。
クローズド - セキュリティ アナリストがストーリーをクローズしました。
再開済み - XOps プロデューサーがクローズされたストーリーに一致する新しいトラフィックを検出し、さらなるレビューを行うために自動的にストーリーを再開しました。 ストーリーは、最初にクローズされてから12時間以上後に検出されたトラフィックに対して再開されます。 12時間以内に、ストーリーが緩和やミュートを通じて対処されることを許可するために再開されません。
アナリストの判断 - アナリストによってストーリーに割り当てられた判断
アナリストによる分類 - アナリストによって定義された脅威タイプの詳細な分類