XOpsストーリーのミュート

Prev Next

この記事では、XOps ストーリーをミュートしてストーリーワークベンチに表示されないようにするルールの作成方法について説明しています。

概要

XOpsコリレーションエンジン(プロデューサー)は、トラフィックデータを分析して、潜在的な脅威やネットワークの劣化に対する一致を検出します。一致が検出された場合、ストーリーワークベンチにストーリーが生成され、問題を理解して分析するのに役立ちます。ストーリーの作成を防ぎたい場合は、ミュートストーリールールを設定できます。これにより、偽陽性ストーリーの生成を抑え、実際の潜在的な脅威やネットワーク問題に対する分析に集中できます。ストーリーは特定の期間または無期限でミュートできます

ミュートされたストーリーのルールは、次のプロデューサーによって生成されたストーリーに対して完全にサポートされています。

  • 使用の異常

  • Catoエンドポイントアラート

  • Microsoft Defender for クラウドアプリダッシュボード

  • 脅威防止

  • 脅威ハンティング

  • アカウント運用

  • サイトオペレーション

  • Entra ID アラート

  • Wiz

  • SaaS セキュリティ

  • Cato Networks

  • Microsoft エンドポイントアラート

  • DSPM アラート

  • Microsoft 電子メールセキュリティ

  • 予測インサイト

  • Googleアプリケーション

検出& 対応ポリシー>ミュートされたストーリータブでプロデューサーの完全なリストを確認できます。その他のストーリータイプについては、限定された条件セットに基づいて、ミュートされたストーリーのルールを作成できます。

ストーリーをミュートするには、完全一致を持つか、ミュートストーリールールに挿入された述語を含める必要があります。たとえば、ルールに3つのドメインが含まれている場合、ストーリーにそのうち2つだけが含まれていれば、ストーリーはミュートされます。ルールに2つのドメインが含まれていて、ストーリーに3つ含まれている場合は、ミュートされません。ミュートされたストーリーはデフォルトでは生成されませんが、条件として選択することで上書きできます。

注意: MDR の顧客は サイト運用 エンジンに対してミュートストーリールールを作成および編集できます。他のエンジン用にミュートストーリーを定義したい場合は、mdr@catonetworks.com までご連絡ください。

前提条件

  • XOpsライセンスが必要です

脅威防止および脅威ハンティングストーリーのミュート

信頼されたリソースからのトラフィックを定義すると、ストーリーから除外されます。たとえば、XOps ストーリーは潜在的なスキャン試行の検出のために生成されますが、スキャンのソースが既知の良性ペネトレーションテストであることがあります。 

脅威防止および脅威ハンティングストーリーの場合、ミュートしてもストーリーは常に生成されます。ミュートは、脅威防止または脅威ハンティングフィルターが適用されたときにレポートから除外されたり、ストーリーワークベンチから非表示にされたりするフラグを適用します。ミュートされたストーリーは対応ポリシーに従ってデフォルトではアラートをトリガーしません

脅威防止および脅威ハンティングストーリーのためのミュートストーリールールを追加するには2つの方法があります:

  • Detection & Responseページでルールを作成します

  • ストーリーワークベンチのストーリーからルールを作成します。この方法は、良性であるとわかっている特定のトラフィックをストーリーで確認した場合に便利です

UEBA使用の異常およびイベントの異常ストーリーのミュート

使用の異常およびイベントの異常ストーリーのためのミュートストーリールールを追加する方法は2つあります:

  • Detection & Responseページでルールを作成します

  • ストーリーワークベンチのストーリーからルールを作成します。この方法は、良性であることが分かっている特定のトラフィックをストーリーで確認した場合に便利です

次のセクションでは、使用の異常およびイベントの異常ミュートストーリールールで利用可能な便利な設定を説明します。

使用の異常ストーリーのミュート設定を理解する

XOps使用の異常エンジンは、アプリケーションでの異常な使用に関連する異常を識別し、異常が検出されたときにストーリーを生成します。ミュートストーリーポリシーを使用すると、指定されたアプリケーションまたはアプリケーションカテゴリをXOpsエンジンから除外することで、使用の異常ストーリーのルールを構成できます。たとえば、特定のユーザーが作業要件の一環としてOneDriveに通常とは異なる量のデータをアップロードすることを知っている場合、ユーザーをソースとして、OneDriveをアプリケーションとして設定されたルールを作成します。

使用の異常ストーリーに複数のアプリケーションが関与する場合もあります。その場合、設定されたアプリケーションはストーリー内の最上位のアプリケーションを指します。たとえば、アプリケーションとしてOneDriveを設定した場合、使用の異常ストーリーの最上位アプリケーションがOneDriveであれば、XOpsエンジンはストーリーを生成しません。ただし、最上位アプリケーションがDropboxなどの異なるアプリケーションであり、OneDriveが使用量で2番目に高い場合は、ストーリーが生成されます。

イベントの異常ストーリーのミュート設定を理解する

XOpsイベントの異常エンジンは、ネットワーク上でのエンティティが通常ではない数のセキュリティイベントをトリガーした場合の異常を検出し、異常が検出されたときにストーリーを生成します。ミュートストーリーポリシーを使用して、XOpsエンジンが除外するイベントタイプを指定することで、イベントの異常ストーリーのルールを構成できます。その後、特定のルールまたはIPS脅威によって生成されたイベントのみを除外するようにさらに指定できます。

例えば、ユーザーが既知の良性なアクティビティを行う際に大量のWANファイアウォールイベントを生成した場合、ユーザーをソースとして設定し、イベントの異常メトリックをイベントタイプとして設定してルールを作成します。その後、WANファイアウォールルールベース内でルールを指定します。

サイトオペレーションストーリーのミュート

特定のネットワーク問題で生成されたストーリーをミュートできます。たとえば、ローカルISPが計画的な停止を予定していることを知っている場合、停止期間中のサイトダウンインディケーションで生成されたストーリーをミュートできます。

サイトオペレーションストーリーの場合、ミュートされていても常にストーリーが生成されます。ミュートは、ネットワーク運用フィルターが適用されたときにレポートから除外されたり、ストーリーワークベンチから非表示にされたりするフラグを適用します。ミュートされたストーリーは、対応ポリシーに従ってデフォルトではアラートをトリガーしません。 ILMMのお客様のみ、サイトのリンクがサービスにオンボードされていない場合、これらのストーリータイプはデフォルトでミュートされます:

  • サイトダウン

  • リンクダウン

  • ALT WANリンクダウン

  • 品質SLA

ストーリーがインシデントタイムラインのミュート列にあるかどうかを確認できます。

ミュートされた.png

Detection & Response ページでルールを作成することで、サイトオペレーションストーリーのミュートストーリールールを追加できます。

その他のインシデントタイプをミュートする

上記セクションで説明されていないその他のXOpsインシデントタイプをミュートできます。これには、一般的なインシデントプロデューサーによって生成されたストーリーが含まれます。例えば、CyeraやSentra統合を基にしたものや、Microsoft Defender for Endpointコネクタなどのサードパーティ統合用コネクタを使用して生成されたストーリーです。

これらのインシデントタイプに対して、ミュートされたストーリールールは、マッチング条件としてプロデューサーと指標IDフィールドのみをサポートします。これにより、特定のプロデューサーからのストーリーをミュートしたり、特定の指標用に生成されたストーリーをミュートしたりできます。その他のルール条件はサポートされていません。

検出と対応ミュートストーリー規則のアイテム

このテーブルでは、検出と対応ミュートストーリーのルールを設定するために使用できるアイテムを説明します。設定に複数のオブジェクトを設定する場合、それらの間にはOR関係があります。たとえば、サイトとユーザーを含むソースで構成されたルールがある場合、そのルールはサイトまたはユーザーに一致するトラフィックに適用されます。

アイテム

説明

プロデューサー

ルールが適用される検出と対応エンジンまたはエンジン。これらのエンジンと検出するストーリーの種類について詳しくは、「インディケーションカタログの使用」をご覧ください。

インジケーションID

検出と対応エンジンで使用されるインディケーションの識別子。各インディケーションIDは、特定のトラフィックパラメータを識別する検出と対応エンジンのクエリに関連付けられています。

インディケーションIDを定義すると、そのインディケーションIDに関連付けられた特定のエンジンクエリによって生成されたストーリーからのみトラフィックが除外されます。

インディケーションIDが定義されていない場合、そのルール設定に一致するすべてのエンジンクエリからトラフィックが除外されます。

インディケーションについて詳しくは、「インディケーションカタログの使用」を参照してください。

方向

(脅威防止、脅威ハンティング、使用の異常、およびイベントの異常ストーリー)

ルールが適用されるトラフィックフローの方向を定義します。方向には以下が含まれます:

  • インバウンド - 外部ソースからのネットワークへのトラフィック

  • アウトバウンド - ネットワークから外部ソースへ向かうトラフィック

  • WANバウンド - ネットワークからネットワーク内の別のサイトへ向かうトラフィック

  • すべて 上記すべて

時間枠

ルールが適用される時間枠を選択するか、無制限 を選択してルールを期限切れなしで適用し続けます。

有効期限が設定された場合:

  • 脅威防止および脅威ハンティングストーリーの場合、ユーザープロファイル設定のタイムゾーンで、指定された日付の開始時にルールが期限切れになります。

  • サイトオペレーションストーリーについては、時間枠が適用されるタイムゾーンを選択できます。

有効期限を設定することは、効果的なセキュリティ体制を維持するための推奨されるベストプラクティスです。

ソース

このルールのためのトラフィックのソース。

以下のソースタイプのうち1つ以上を選択できます:

  • 脅威防止および脅威ハンティングストーリー

    • サイト

    • IP

    • IP範囲

    • ユーザー

    • すべて

  • サイトオペレーション

    • サイト

    • ネットワークインタフェース(LANリンク)

    • WANリンク

    • サイト接続タイプ

    • すべて

デバイス

(脅威防止、脅威ハンティング、使用の異常、およびイベントの異常ストーリー)

ルールが適用されるデバイスタイプ、オペレーティングシステムによって定義されます。

宛先

(脅威防止、脅威ハンティング、使用の異常、およびイベントの異常ストーリー)

このルールのためのトラフィックの宛先。

以下の宛先タイプのうち1つ以上を選択できます:

  • IP

  • URL

  • ドメイン

  • FQDN の完全修飾ドメイン名

  • アプリケーション

  • アプリケーションカテゴリ (使用量の異常ストーリーのみ)

  • すべて

これらのオブジェクトの定義については、ルールオブジェクトのリファレンスをご覧ください。

イベントの異常メトリック

(イベント異常ストーリー)

ミュートするイベントの種類を選択してください。イベントの種類を選択した後、ルール名または脅威名を指定できます。

以下のイベントタイプのいずれかを選択できます:

  • WANファイアウォール

  • インターネットファイアウォール

  • IPS

  • マルウェア対策

  • 次世代アンチマルウェア

  • すべて

上記の設定に加えて、各ミュートストーリールールには以下の情報が表示されます:

  • 作成者 - ルールを作成したユーザーのユーザー名。

  • 作成日 - ルールが作成された日付。

検出&応答ミュートストーリールールベースの表示

検出&応答ミュートストーリールールベースを表示するには:

  1. ナビゲーションメニューから、ホーム > 対応ポリシーをクリックしてください。

Detection_Response_Allow_List.png

検出&応答ページでミュートストーリールールを作成する

新しいミュートストーリールールを追加し、検出&応答エンジンによるトラフィックを無視するように設定してください。

Detection_Response_Allow_List_Add_to_Allowlist.png

検出&応答ミュートストーリールールを作成するには:

  1. ナビゲーションメニューから、ホーム > 対応ポリシーをクリックしてください。

  2. ミュートストーリータブを選択してください。

  3. 新規をクリックしてください。ミュートストーリーに追加パネルが開きます。

  4. 上記で説明したルールの設定を行ってください。

  5. 保存をクリックしてください。ルールはミュートストーリールールベースに追加されます。

ストーリーからミュートストーリールールを作成する

ストーリードリルダウンをストーリーワークベンチで表示し、ストーリーアクションパネルを使用してミュートストーリールールを作成してください。

以下のルール設定はストーリーのデータに基づいて自動入力されます:

  • 方向

  • ソース

    • ストーリーにソースの複数のデータタイプが含まれている場合、それらはすべてソース設定に追加されます。例として、ストーリーがIPとサイトをソースとして識別した場合、ソースセクションには両方のIPとサイトが自動入力されます。

  • 宛先 - ストーリーの対象に基づいて自動入力

    • ストーリーが複数の対象を識別した場合、それらはすべて宛先設定に追加されます

ストーリーからミュートストーリールールを作成するには:

  1. ナビゲーションメニューから、ホーム > ストーリーワークベンチをクリックしてください。

  2. ストーリーをクリックして、ストーリーのドリルダウンページを開いてください。

  3. More_icon.pngをクリックして、ストーリーアクションパネルを開いてください。

  4. 新規ミュートストーリーに追加をクリックしてください。新規ミュートストーリールールに追加パネルが開きます。

    Detection_Response_Allow_List_from_Story.png

  5. 上記で説明したルールの設定を行ってください。

  6. 保存をクリックしてください。ルールはミュートストーリールールベースに追加されます。

  7. 検出&応答ミュートストーリールールベースを表示するには、ナビゲーションメニューからホーム > 対応ポリシーをクリックしてください。