ドリルダウンおよびXOpsセキュリティストーリーの分析

Prev Next

この記事では、検出&対応ストーリーページを使用して、アカウント内の潜在的な脅威に対するストーリーを分析する方法について説明します。

概要

ストーリー作業台でストーリーをクリックして、検出&対応ストーリーページで詳細を調査できます。 このページには、ストーリーの概要と関連するストーリーの概要が含まれています。 概要には、XOpsエンジンによって特定された潜在的な脅威を評価するのに役立つウィジェットが多数含まれており、関連するストーリーの概要は、分析のためにストーリーをより広い文脈で配置するのに役立ちます。

AIストーリーサマリーの生成

ストーリー作業台のドリルダウンには、AIによって生成された自然言語のストーリー記述を作成できるツールが含まれており、豊富なコンテキストを提供し、迅速なストーリー評価に役立ちます。 ストーリーサマリーは、ストーリーの現在の状態を反映するように動的に生成されます。 ストーリーが新しい情報で更新された場合、変更を反映させるためにサマリーを再生成できます。

  • AIストーリーサマリーは、管理者がオンデマンドでのみ生成します

トークン化を使用した機密データの保護

ストーリーデータをサードパーティAIサービスに送信する際の堅牢なデータセキュリティのために、Catoはトークン化を使用して、すべての機密データがCato XOpsプラットフォーム内に残るようにしています。 これには、機密情報を一意の識別子または「トークン」と置き換えて、データを未承認の団体に意味を持たないようにすることが含まれます。 機密データは決してサードパーティーのサービスにさらされません。 このアプローチは、ストーリーの詳細の機密性を確保し、堅牢なデータプライバシーとセキュリティ基準へのコミットメントと一致しています。

注記: 生成的AIの制限により、ストーリーの概要で提供される情報には時々不正確さが含まれる場合があります。

ストーリーのドリルダウンと分析

検出および対応ストーリーには、特定された脅威を評価するためのウィジェットが含まれています。 ストーリー内では、関連するアラートと、プロセス、ファイル、レジストリ値、スケジュールされたタスク、ネットワーク活動などのサポート証拠を確認できます。 これらの証拠は次のいずれかで表示されます:

  • 特定のアラートの文脈で提示される時系列のプロセスツリー。 これにより、疑わしく見え、アラートを生成したイベントのシーケンスを理解するのに役立ちます。

    注: APIの接続性の問題により、一部のストーリーでは利用できないことがあります。

  • 証拠テーブルは、ストーリーの証拠の概要を提供しています。 これにより、エンドポイントデバイスにおける特定の悪意のあるまたは疑わしい活動の蔓延をより広範囲に評価するのに役立ちます。

ストーリー概要ウィジェットの理解

注: すべてのウィジェットがすべてのストーリーに含まれるわけではありません。 各ストーリーのウィジェットは、ストーリータイプと利用可能なデータに依存します。

これらがストーリー概要ウィジェットです:

名前

説明

ストーリー概要

概要には、ストーリーの基本情報の概要が表示されており、以下を含みます:

  • 検出された攻撃の指標

  • ストーリーステータス

  • ストーリーを作成したXOpsプロデューサー

  • 重大度 - XOpsエンジン問題が発生する可能性による影響

  • ストーリーラベル - カテゴリー分けやフィルタリングを助けるためにストーリーに割り当てられたCatoのラベル

  • ストーリーの詳細

    • 攻撃に関連付けられた信号(トラフィックフロー)の数

    • 作成されてからのストーリーの期間

  • アナリストレビュー

    • アナリストによる脅威の判定

    • アナリストによって決定された脅威の重大度

    • 攻撃タイプ(例として、ブラウザ拡張、ネイティブアプリケーション、スキャナ、Webアプリ)

    • アナリストによって分類された脅威(例: ポートスキャン、新規登録ドメイン、SMBスキャン)

    • 緩和 - 脅威を封じ込める、または無力化するために取られる行動

アクションドロップダウンメニューを使用してストーリーを管理するを選択し、アナリストの判断、アナリストによる重大度評価、ステータス、および分類などのストーリー設定を変更します。

関連するストーリータブは、同じソースを持つストーリーやネットワークで異なるソースに関与する類似の特徴を持つストーリーを迅速にレビューできることで、調査中のストーリーにコンテキストを提供します。

ストーリータイムライン

ストーリーの判定や重大度の変更、またストーリーに関連する新しいターゲットが識別された日付などのストーリーのタイムラインを表示します

詳細

ストーリーの分析における重要な情報として、脅威の説明と脅威に対して特定されたMITRE ATT&CK®技術を含みます。

  • AIサマリーを生成をクリックして、豊富なコンテキストを提供し、迅速なストーリー評価に役立つ自然言語のストーリー記述を得る

他の詳細には次のものが含まれます:

  • 重要度 - Catoの機械学習リスク分析アルゴリズムによって計算されたストーリーの全体的なリスクスコア(値は1〜10の範囲)

    この機械学習モデルは、ランダムフォレストと呼ばれ、ネットワークフローやイベントから生成されたデータおよび脅威インテリジェンス(TI)からの特定のパラメータを分析して重要度を計算します。

    ランダムフォレストは、多くの小さな「決定木」の結果を組み合わせて精度と信頼性を向上させるMLモデルの一種です。 特にセキュリティ脅威のような複雑で多因子のデータを評価するのに非常に役立ちます。

    重要度を評価するために、モデルは以下の重要な要素を考慮します:

    • OSタイプ

    • Cato内でのドメイン人気

    • クライアント分類

    • イベントを作成するセキュリティエンジンタイプ(関連がある場合)

    • 取られたアクション(ブロック、モニターなど)

    • MITRE技術

    • IP ロケーション

    • WHOISデータ

    合計で、モデルはストーリーの重要度の包括的で正確な評価を保証するために40以上のパラメータを評価します。

  • 予測された判定と予測されたタイプは、機械学習による予測に基づいており、確率的な判定および識別できる可能性のあるマルウェアタイプを示しています。 機械学習アルゴリズムは、類似のストーリーの最終判定を分析します

MITRE ATT&CK®フレームワークについての詳細は、MITRE ATT&CK®ダッシュボードの使用を参照してください。

  • MITRE ATT&CK®技術をクリックして、その説明をMITRE ATT&CK®ウェブサイトで読む

エンティティ

ストーリーが発生したエンティティ。 これらはユーザー、サイト、データストア、アプリケーションなどです。

警告/インシデント/

検出

関連するストーリーのアラートの詳細を表示します。

  • アラートを拡張して、アラートに関連する証拠の時系列プロセスツリーを表示し、プロセス、ファイル、およびレジストリ値を含みます。

  • プロセスツリーの項目をクリックして、証拠についての詳細なデータをさらに掘り下げて表示します。

これらはテーブル内の列です:

  • 不審な活動を説明する

  • 重要度 - Catoの機械学習リスク分析アルゴリズムにより計算されたアラートの全体的なリスクスコア(値は1〜10)

  • MITRE技術 - 脅威に対して特定されたMITRE ATT&CK®技術

    MITRE ATT&CK®フレームワークについての詳細は、MITRE ATT&CK®ダッシュボードの使用を参照してください。

  • ステータス - アラートが新規またはすでに解決済みかを表示します

  • 初回活動日 - アラートに対して検出された最初の不審な活動の日付

  • 最終活動日付 - アラートに対して検出された最新の不審な活動の日付

  • 脅威名 - 検出されたマルウェアの名前。 例: Trojan:Win32/Startpage

  • 説明&推奨アクション - 簡単なアラート説明と脅威の調査および緩和のための推奨ステップのために表示をクリック。

  • ターゲット - アラートで関与したURL

  • 宛先IP - ストーリーに関与したリモートIPアドレス

証拠

すべてのプロセス、ファイル、および証拠に識別されたレジストリ値の詳細をストーリーアラートのために集計します。

証拠テーブルの特定の列はすべての証拠タイプに共有されており、一部はタイプごとに特異です。

これらはすべての証拠タイプに対して表示される列です:

  • 判定 - Defenderが証拠のピースに対して生成した判定(悪意のある、疑わしい、または脅威なし)

  • 修復ステータス - 脅威が修復されたかどうかを表示

  • 作成 - イベントが記録された日付と時刻

これらは各証拠タイプに対する特定の列です:

  • プロセス:

    • プロセス名 - プロセスの実行ファイルの名前

    • プロセスID - Windowsで割り当てられたプロセスのID番号

    • プロセスコマンドライン - Windowsでプロセスに渡された引数。 これは、不審なプロセスの実行に関する重要なコンテキストを明らかにする可能性があります

    • ファイルパス - プロセスの実行可能ファイルのエンドポイントデバイス上の場所

  • ファイル:

    • ファイルパス - エンドポイントデバイス上のファイルの場所

    • ファイル名 - 拡張子を含むファイル名

    • ファイルサイズ - バイト、キロバイト、またはメガバイトでのファイルのサイズ

  • レジストリ:

    • レジストリキー名前

    • レジストリ値の種類 - レジストリ値に格納されているデータの形式

    • レジストリ値 - レジストリエントリの値

攻撃の地理的位置

ネットワーク(オレンジの位置)および脅威に関連する外部ソース(赤の位置)の地理的位置を表示します。 ソースを接続する矢印がトラフィックの方向を示します

ターゲットアクション

以下の情報を含む、各ターゲットに関連するイベント:

欄

説明

対象

ストーリーに関連するトラフィックフローで識別された外部ソースのドメインまたはIPアドレス

タイプ

ターゲットに関連するイベントを生成したセキュリティエンジン

アクション

ターゲットに関連するトラフィック上で実行されたアクション

関連イベント

ターゲットに関連するイベントに表示される脅威の署名を表示します。

  • マウスを署名上に置くと、概要イベントログが表示されます

  • 署名をクリックすると、署名用に事前フィルタされたイベントページが開かれます

攻撃分布

攻撃関連フローの時間分布。

  • グラフを読みやすくするために、ターゲットでターゲットをクリックし、そのデータをグラフから非表示にします

  • 攻撃の詳細を表示するには、グラフ上にマウスを置いてください

ターゲット

ストーリーに関連するネットワークサイト外の潜在的に悪意のあるソースのデータを表示します。

欄

説明

作成日

ターゲットドメインの登録日

対象

ストーリーに関連するトラフィックフローで識別された外部ソースのドメインまたはIPアドレス

ターゲットリンク

さまざまな外部脅威インテリジェンスソースでターゲットを検索するためのリンク。

追加の情報を取得するには、VirusTotalアイコンをクリックするか、ドロップダウンメニューから他のリソースを選択してください。

悪意のあるスコア

Cato脅威インテリジェンスアルゴリズムによる対象の悪意のあるスコア。 スコアは0(良性)から1(悪意)までの範囲です

人気度

Cato内部データソースでターゲットが出現する頻度。 値は: 不人気、低、中、高

カテゴリ

ターゲットドメインのためのCatoカテゴリ

脅威インテリジェンスソース

Cato脅威インテリジェンスソースの数がターゲットを悪意のあるものとして検出しました

サードパーティエンジン

ターゲットを悪意のあると検出したサードパーティセキュリティエンジンの数

ドメインの登録国

ターゲットドメインが登録されている国

Googleの検索ヒット数

ターゲットのためのGoogle検索結果の数

攻撃関連フロー

攻撃に関連するイベントの代表的なサンプルのデータを表示します。

欄

説明

対象

関連する通信フローのターゲットドメインまたはIP

開始時間

フローの開始時のタイムスタンプ

方向

フローの方向。 方向には以下が含まれます:

  • インバウンド - 外部ソースから始まるネットワークへのトラフィック

  • アウトバウンド - ネットワークから外部ソースへのトラフィック

  • WANバウンド - ネットワーク内の別のサイトへのトラフィック

送信元IPアドレス

フローを送信または受信するネットワーク内の送信元IPアドレス

送信元ポート

フローを送信または受信するネットワーク内の送信元ポート

宛先IP

フローを送信または受信する外部ターゲットのIPアドレス

宛先ポート

フローを送信または受信する外部ターゲットのポート

メソッド

フロー内のHTTPメソッド(GET、POSTなど)

フローのフルパスURL

フロー内の外部リソースの完全なURL

クライアント

このネットワークフローを作成したオペレーティングシステム上で動作するクライアントアプリケーションの種類(例: Chrome)

フローで使用されているアプリケーション

フローで使用されているCatoアプリケーション

宛先国

フロー内の宛先IPの場所

DNSレスポンスIP

DNSルックアップによって返されるIPアドレス

サインインイベント

(このウィジェットはMicrosoft Entra IDコネクタを必要とします)

アラートの日とその前の2日間のユーザーのサインインイベントデータの内訳を示すチャート。 ドロップダウンを使用して、チャートに表示されるデータタイプを選択します。 これらがオプションです:

  • 送信元IP - サインインイベントで検出されたソースのIPアドレス

  • サインイン場所 - サインインが行われた地理的位置

  • クライアント分類 - サインイン用に使用されたクライアントの種類(例: ブラウザの名前とバージョン)

  • ユーザーエージェント - ユーザー代理がトラフィックのHTTPヘッダー内のユーザーエージェントフィールドに表示されるサインインに使用されました。 以下はユーザーエージェント値の例です:

    • Chrome/90.0.4430.212

    • Safari/537.36

    • Mozilla/5.0 (Windows NT 10.0; Win64; x64)

  • OS タイプ - サインインに使用されたデバイスのオペレーティングシステムの種類(例: Windows、macOS)

  • OS バージョン - サインインに使用されたデバイスのオペレーティングシステムのバージョン番号

ユーザーのサインインイベント

(このウィジェットには Microsoft Entra ID コネクタが必要です)

アラートの日と前の2日からユーザーのサインインイベントのデータを表示します。

これらはテーブル内の列です:

  • サインインイベントの時間

  • サインインのユーザー名

  • 送信元IPアドレス - サインインイベントで検出された送信元のIPアドレス

  • サインイン場所 - 実行されたサインインの地理的ロケーション

  • 結果 - サインイン試行の結果 (値: 失敗、成功、アクセス拒否)

  • 失敗の理由 - 失敗またはアクセス拒否のサインイン結果の説明。

  • アプリケーション - ユーザーがサインインしようとしたアプリケーション

  • クライアント分類 - サインインに使用されたクライアントのタイプ (例: ブラウザの名前とバージョン)

  • OS 種別 - サインインに使用されたデバイスのオペレーティングシステムの種類 (例: Windows, macOS)

  • OS バージョン - サインインに使用されたデバイスのオペレーティングシステムのバージョン番号

  • ユーザーエージェント - HTTPプロトコルのユーザーエージェントフィールドに表示されるサインインに使用されたユーザーエージェント。 以下はユーザーエージェント値の例です:

    • Chrome/90.0.4430.212

    • Safari/537.36

    • Mozilla/5.0 (Windows NT 10.0; Win64; x64)

関連するストーリーの概要は、同じソースのストーリーや異なるソースに関連する特徴を持つストーリーを迅速に見直すことによって、調査中のストーリーに対するコンテキストを提供します。 概要は、各関連ストーリーの重要な詳細を示し、関連するストーリーのプレフィルタリングされたストーリー作業ベンチまたは特定の関連ストーリーの検出&対応ページを簡単に開くことができます。

関連ストーリー概要に含まれるテーブルは次の通りです:

  • トップ類似ストーリー テーブルにより、調査中のストーリーと同じインディケーションやターゲットを持つネットワーク内の他のソースが関与しているかどうかを迅速に確認できます。 このテーブルには、「ターゲット類似性」スコアに基づいて、最大5つの類似ストーリーが表示されます。 このテーブルには特定の時間範囲の制限はありません。

  • ソースのストーリー テーブルには、選択した時間範囲内で、このストーリー内のソースによって生成されたすべてのストーリーが表示されます。 デフォルトの時間範囲は過去2週間です。 これにより、このソースの活動のより広いコンテキストを評価することができます。 例えば、このストーリー内の行動がこの特定のソースにとって異常なのか日常的なのかを判断するのに役立ちます。

両方のテーブルで実行できるアクションは次のとおりです:

  • 「ワークベンチで見る」をクリックして、テーブル内のストーリーを表示するためにストーリー作業ベンチを開きます

  • ストーリーの行をクリックして、そのストーリーの検出&応答ページを開きます。

以下は関連ストーリーテーブルに含まれる列です:

  • 作成時間 - ストーリー生成の時間

  • 最終更新 - 最新のストーリー更新の時間 (新しいターゲットや変更された判定など)。

  • 表示 - ストーリーの攻撃の指標。 表示に関する詳細は、Indications Catalogの使用をご覧ください。

    • Open_in_New_Tab.png をクリックして、新しいタブでこのストーリーの検出&対応ページを開きます。

    • Tooltip_icon.png をクリックして、表示に関する詳細情報をご覧ください。

  • ソース - IP アドレス、デバイス名、またはネットワーク上のストーリーに関与している SDP ユーザー

  • ターゲットの類似性 (最も類似したストーリーのみ) - 機械学習モデルで計算された調査中のストーリーと共通のターゲットの類似度 (パーセンテージで示されます)

  • 一般的なターゲット (最も類似したストーリーのみ) - 調査中のストーリーと共通する URL または IP アドレスのターゲット

  • 重大度 - Catoのストーリーのリスク分析 (値は1(低リスク)- 10(高リスク))

  • ストーリーの ステータス - 値には:

    • オープン - ストーリーが生成され、まだ解決されていません。

    • 保留中の顧客 - ストーリーが顧客に送信され、返答を待っています。

    • 保留中のアナリスト - セキュリティ アナリストからの詳細情報を待っています。

    • クローズド - セキュリティ アナリストがストーリーをクローズしました。

    • 再開済み - XOps プロデューサーがクローズされたストーリーに一致する新しいトラフィックを検出し、さらなるレビューを行うために自動的にストーリーを再開しました。 ストーリーは、最初にクローズされてから12時間以上後に検出されたトラフィックに対して再開されます。 12時間以内に、ストーリーが緩和やミュートを通じて対処されることを許可するために再開されません。

  • アナリストの判断 - アナリストによってストーリーに割り当てられた判断

  • アナリストによる分類 - アナリストによって定義された脅威タイプの詳細な分類