XOpsストーリーにおける脅威の緩和

Prev Next

この記事では、XOpsストーリーにおける脅威をどのように緩和するかを論じます。

概要

XOpsストーリーは、通常特定のユーザーまたは対象(IPアドレスやFQDNなど)から発生する疑わしい活動を含みます。 例としては、ユーザーのリモートセッションが侵害された疑いがあったり、デバイスがフィッシングドメインと通信している場合があります。 ストーリーワークベンチのストーリー概要ページでは、脅威のタイプのいずれかを効果的に緩和できます:

  • ユーザーセッションの取り消し: ストーリーから直接ユーザーのセッションを取り消すことができます。 これにより、ユーザーがログアウトされ、クライアントのログイン画面で再認証するよう促され、正当なユーザーのみがアクセスを回復できます。 緩和の際にユーザーが接続されていない場合、認証トークンが取り消され、再接続時に再認証が必要になります。

  • ターゲットをブロックリストに追加: 疑わしいターゲットをコンテナに追加し、そのコンテナをブロックリストポリシーに含めることができます。 これにより、Catoに接続されているユーザーがそのターゲットにアクセスできなくなります。

    コンテナは、IPアドレスやFQDNなどの項目グループを管理するためのユーザー定義のカテゴリです。 コンテナを作成したら、 ブロック アクションとともにファイアウォールルールに追加できます。 疑わしいターゲットは、コンテナがファイアウォールルールに含まれると初めてブロックされます。  XOps ストーリーから脅威を緩和する際、ターゲットを既存のコンテナに追加するか、新しいコンテナを作成してください。 コンテナに追加されたがファイアウォールルールに含まれていないターゲットには、ユーザーはまだアクセスできます。

ユースケース - 異常なユーザー活動

Example Corp.のアナリストは、概要ページでXOpsストーリーを調査し、ファイル共有アプリケーションに大量のデータをアップロードしているユーザーを特定しました。 このアップロード活動が正当な目的によるものか、それとも悪意のあるものかは不明です。 さらに調査したところ、このユーザーが使用しているユーザーエージェントが異常であり、敵による資格情報の盗難の可能性を示しています。 そのため、アナリストはユーザーセッションを取り消し、デバイスで再認証を強制することに決めました。 正当な認証済みのユーザーがネットワークに接続されることで、アナリストは調査を続行できます。

ユースケース - マルウェア攻撃

セキュリティアナリストは、概要ページでXOpsストーリーを調査中に、マルウェアに関連するIPアドレスを特定しました。 追加の調査後、アナリストは、これは既知の悪意のあるアクターからの攻撃であることを確認しました。

アナリストは、このターゲットをインターネットファイアウォールルールに含めた疑わしいIPアドレスコンテナに会社のポリシーで追加しました。

IPアドレスに他のユーザーがアクセスできないため、脅威は封じ込まれます。

XOpsストーリーにおける脅威の緩和

ストーリー概要ページで、アクションメニューから脅威を緩和します。

Placeholder.png

脅威を緩和するには:

  1. ストーリー概要で、アクションボタンをクリックします。

  2. 実行したい緩和アクションを選択してください:

    • ユーザーを取り消すには、 ユーザーセッションの取り消しをクリックしてください。  ユーザーセッションの取り消し パネルが開きます。 取り消したいアクティブなセッションを持つユーザーを選択します。 パネルにはストーリーで特定されたユーザーが自動的に表示されます。

    • ブロックリストにターゲットを追加するには、ターゲットをブロックリストに追加をクリックします。 緩和するターゲットを選択し、追加する既存のコンテナを選択または新規作成をクリックして新しいコンテナを作成します。 コンテナがファイアウォールルールに含まれていることを確認してください。

  3. (オプション)ノートを追加します。

  4. アクションを確認します。

アクションセンターで緩和アクションのレビュー

ホーム > 検知 & レスポンスポリシーページのアクションセンタータブで、アカウント内で行われたXOps緩和アクションをレビューできます。

XDR_Action_Center.png

アクションセンターでは、各緩和アクションに関する以下の情報を表示します:

  • 時間 - 緩和アクションが送信された時刻のタイムスタンプ

  • アクション - 緩和アクションの説明

  • 対象 - アクションが実行されたユーザー

  • ステータス - アクションのステータスを示します。 ターゲットをブロックリストに追加アクションのステータス値:

    • 成功 - セッションの取り消し要求がCatoユーザーサービスに送信されました

    • 失敗 - セッションを取り消す要求に問題がありました

  • 作成者 - アクションを行った管理者

  • トリガー - アクションが送信されたストーリーのストーリーID。 ストーリーの概要ページを開くにはクリックしてください

  • 注意 - 管理者が入力した任意の注意事項

既知の制限事項

  • ユーザーセッションの取り消しアクションは、Catoクライアントを介してネットワークに接続するリモートユーザーのみ利用可能です。 サイトの背後にいるユーザーはサポートされていません

  • ユーザーセッションの取り消しアクションは、次のプロデューサーによって生成されたユーザーを特定したストーリーにサポートされます:

    • 脅威防止

    • 脅威ハンティング

    • イベント異常

    • 使用量の異常

    • Catoエンドポイントアラート

  • ユーザーセッションの取り消しには最大10分かかる場合があります

  • コンテナをブロックファイアウォールルールに追加してから、ターゲットがブロックされるまでに多少の遅延が生じる場合があります。