MDR顧客のための検知と対応のストーリーのレビュー

Prev Next

検知と対応のストーリー概要

Catoの検知と対応は、脅威のための新たなセキュリティ層として、ストーリーを作成します Catoの高度な関連付けエンジンがトラフィックデータを分析し、潜在的な脅威に対する一致を見つけると、ストーリーを生成します。 そのストーリーは、共通の属性を持ち、同じ脅威に関連付けられたトラフィックフローからデータを含みます。 ストーリー・ワークベンチは、脅威の理解と分析を助けるために各ストーリーの詳細を表示します。 重要な潜在的攻撃を見つけるためにストーリーをソートおよびフィルターし、その後、ストーリーを詳しく調査することができます。

ストーリーが含むことができるデータの例は次のとおりです:

  • ネットワーク内のソース

  • ネットワークトラフィックの外部ターゲット

  • 脅威の識別と説明

  • 関連のある地理的な位置情報

  • 関連のあるアプリケーション

  • 関連のあるトラフィックフロー

  • Catoの内部データによるターゲットの人気度

  • Catoの脅威インテリジェンスアルゴリズムによるターゲットの悪意あるスコア

前提条件

  • この検知と対応機能のバージョンは、CatoのMDR顧客のみが利用可能です MDRサービスの購読について詳しくは、Catoの担当者にお問い合わせください。

ストーリー・ワークベンチの表示

ストーリー・ワークベンチは、アカウント内の潜在的な脅威に関するストーリーの概要を表示します。

ストーリー・ワークベンチを表示するには:

  • ナビゲーションメニューから、ホーム > ストーリー・ワークベンチをクリックします。

ストーリーカラムの理解

XDR_Incidents.png

カラム

説明

ID

このストーリー用のユニークなCato ID

作成

ストーリーのための最初のトラフィックフローの日付

更新済み

ストーリーに関する最新のトラフィックフローの日付

リスクスコア

ストーリーに関するCatoのリスク分析(値は1 - 10の範囲)

IOA

ストーリーのアタックインジケーター

ソース

ストーリーによって影響を受けたネットワーク上のデバイスのIPアドレスまたは名前

タイプ

  • 脅威ハンティング - Catoのアルゴリズムと機械学習によって潜在的なセキュリティインシデントが検出されたストーリー

  • 使用量の異常 - アプリケーションが潜在的なセキュリティインシデントを示す異常な動作をしたストーリー

  • イベント異常 - ネットワーク上のエンティティによって引き起こされたセキュリティイベントの数が異常に多いストーリー

ステータス

  • 顧客待機中 - ストーリーは顧客に送信され、顧客からの応答を待機中です

  • アナリスト待機中 - Catoのセキュリティアナリストからの追加情報を待機中です

  • クローズド - Catoのセキュリティアナリストがインシデントをクローズしました

ストーリーのグループ化

ストーリーを確認するときにコンテキストを提供するために、ソース、表示、ステータス、およびタイプなどの詳細によって定義されるグループでストーリーを表示することができます。 例えば、特定の送信元IPアドレスに関連するすべてのストーリーや、すべてのドメインスコーティングストーリーを一緒に表示することができます。 これによってストーリーを分析する際の視野が広がり、より迅速かつ正確な結論の導出に役立ちます。

各グループは、そのグループのストーリーにおける重大度レベルを強調表示し、高、中、低の重要度のストーリー数を含みます。

Stories_Workbench_Grouping.png

ストーリー・ワークベンチでストーリーをグループ化するには:

  1. ナビゲーションメニューから、ホーム > ストーリー・ワークベンチをクリックします。

  2. グループ化のドロップダウンメニューから、必要な基準を選択します。

    ストーリーは展開可能なグループに表示されます。

ストーリーのフィルタリング

ストーリー・ワークベンチでデータをフィルタリングする方法は、アイテムを選択して自動的にフィルターを更新するか、フィルタを手動で設定するかの2つです

アイテムの自動フィルタリング

フィルターオプションが利用可能なアイテムやフィールドの上にカーソルを置くと、フィルターボタンが表示されます アイコンをクリックしてフィルターオプションを表示します:

  • フィルターに追加 - アイテムをフィルターに追加し、ストーリー・ワークベンチはこのアイテムを含むストーリーだけを表示します。 例えば、特定のリスクスコアをフィルターすると、画面はそのリスクスコアを持つストーリーのみを表示します。

  • フィルターから除外 - アイテムを除外するようフィルターが更新され、ストーリー・ワークベンチはこのアイテムを含まないストーリーだけを表示します。

フィルターにアイテムを追加し続けて、「フィルター」を再びクリックしてフィルタを更新し、更なる詳細検査を行います

時間範囲の選択

ストーリー・ワークベンチのデフォルトの時間範囲は、直前の2日間です 異なる時間範囲を選択して、より長いまたは短い期間のストーリーを表示することができます。 詳細については、時間範囲フィルターの設定を参照してください。

ストーリー・ワークベンチの最大日付範囲は90日です。

フィルターの手動設定

詳細な分析を行うためにストーリーフィルターを手動で設定することができます。 フィルター設定後、フィルターバーに追加され、画面は新しいフィルターに一致するストーリーを表示するように自動更新されます。

フィルターを作成するには:

  1. フィルターバーで、Add2.pngをクリックします。

  2. 入力を始めるか、フィールドを選択します。

  3. オペレーターを選択します。これは、フィールドと検索中の値の関係を決定します。

  4. 値を選択します。

  5. フィルターを追加をクリックします。 フィルターがフィルターバーに追加され、ストーリー・ワークベンチはフィルターに基づいてストーリーを表示するように更新されます。

フィルターのクリア

フィルター内の各アイテムを個別に削除するか、フィルター全体をクリアできます。

ストーリー・ワークベンチのフィルターをクリアするには:

  1. 単一フィルターをクリアするには、フィルターの右端 (上記アイテム1) にあるremove.pngをクリックします。

  2. すべてのフィルターをクリアするには、フィルターバーの右端 (上記アイテム2) にあるXをクリックします。

ストーリーの詳細調査および分析

ストーリー・ワークベンチでストーリーをクリックすると、別の画面で詳細を調査できます。 この画面には、潜在的な脅威を評価するのに役立つウィジェットがあります。 脅威ハンティングや使用量の異常ストーリーのデータを分析するための専門のウィジェットがあります。

脅威ハンティングウィジェットの理解

XDR_Drill_ThreatHunting.png

これらは脅威ハンティングストーリーのためのウィジェットです:

アイテム

名前

説明

1

ストーリー概要

ストーリーに関する基本情報の概要、例えば:

  • 脅威のカテゴリ

  • アナリストによって判断される脅威の深刻度

  • 攻撃に関連する信号(トラフィックフロー)の数

  • 侵害されたデバイスの数

  • ストーリーステータス

2

ストーリーのタイムライン

ストーリーの判定や深刻度の変更、新しいターゲットが特定されたときのタイムラインを表示します

3

詳細

ストーリーを分析するための重要な情報、脅威の説明、関連トラフィックで検出されたCato脅威署名、および脅威に対して特定されたMITRE ATT&CK技術を含む。

MITRE ATT&CK®フレームワークの詳細については、MITRE ATT&CK® ダッシュボードを参照してください

  • 署名の上にマウスを重ねると、概要イベントログが表示されます

  • 署名をクリックすると、署名でプレフィルタされたイベント画面が開きます

  • MITRE ATT&CK®技術をクリックすると、MITRE ATT&CK®ウェブサイト上でその説明を確認できます

4

ソース

脅威によって影響を受けたネットワーク内のデバイスに関する基本情報

5

攻撃の地理的位置

ネットワーク内のソース(オレンジ色の位置)と脅威に関連する外部ソース(赤色の位置)の地理的位置を表示。 ソースをつなぐ矢印はトラフィックの方向を示します

6

攻撃分布

攻撃関連フローの時間分布。

  • グラフを読みやすくするために、「ターゲット」でターゲットをクリックして、そのデータをグラフから非表示にします

  • 攻撃の詳細を表示するには、グラフの上にマウスをホバーします

7

ターゲット

物語に関連するネットワークサイト外の潜在的に悪意のあるソースのデータを表示します。

カラム

説明

作成日

ターゲットドメインの登録日

対象

ストーリーに関連するトラフィックフローで識別された外部ソースのドメインまたはIPアドレス

ターゲットリンク

異なる脅威インテリジェンスソースでターゲットを検索するためのリンク。

追加情報を得るには、VirusTotalアイコンをクリックするか、ドロップダウンメニューから他のリソースを選択します。

悪意あるスコア

Catoの脅威インテリジェンスアルゴリズムに従ったターゲットの悪意あるスコアです。 スコアは、0(良性)から1(悪意)までの範囲です

人気度

Cato内のデータソースにターゲットが出現する頻度。 値は次のとおりです:非人気、低、中、高

カテゴリ

ターゲットドメインのCatoカテゴリ

脅威インテリジェンスソース

Catoの脅威インテリジェンスソースのうち、ターゲットを悪意のあるものとして検出した数

エンジン

ターゲットを悪意のあるものとして検出したサードパーティセキュリティエンジンの数

国

ターゲットドメインが登録されている国

Googleの検索ヒット数

ターゲットに関するGoogleの検索結果数

8

攻撃関連フロー

攻撃に関連するトラフィックフローの代表サンプルのデータを表示します。

カラム

説明

対象

フローのターゲットドメインまたはIP

開始時間

フローの開始時刻のタイムスタンプ

方向

フローの方向。 方向には以下が含まれます:

  • インバウンド - 外部ソースからのネットワークへのトラフィック

  • アウトバウンド - ネットワークから外部ソースへのトラフィック

  • WANバウンド - ネットワーク上の別のサイトへのネットワークからのトラフィック

送信元IPアドレス

フローを送信または受信するネットワーク内の送信元IPアドレス

送信元ポート

フローを送信または受信するネットワーク内の送信元ポート

宛先IP

フローを送信または受信する外部ターゲットのIPアドレス

宛先ポート

フローを送信または受信する外部ターゲットのポート

メソッド

フロー内のHTTPメソッド(GET、POSTなど)

フルパスURL

フロー内の外部リソースの完全なURL

HTTPレスポンスコード

クライアントのブラウザ側リクエストに対するターゲットから発行されたステータスコード

クライアント

フロー内のクライアントタイプ

フローで使用されているアプリケーション

フローで使用されているCATOのアプリケーション

参照元

リンクを含む元のWebサイトのアドレス

ユーザーエージェント

フロー内のHTTPリクエストヘッダーのユーザーエージェントフィールドで識別されたエージェント(例:ブラウザバージョン)

宛先国

フロー内にある宛先IPのロケーション

使用量の異常ウィジェットを理解する

XDR_アノマリー.png

これらは使用量の異常ストーリー用のウィジェットです:

アイテム

名前

説明

1

ストーリーの概要

ストーリーの基本情報に関する概要を提供します。これには以下が含まれます:

  • 異常名

  • セベリティ

  • 異常行動を決定するための機械学習モデルのトレーニング期間

  • ストーリーステータス

2

詳細

脅威の説明と概要、そして脅威に対して識別されたMITRE ATT&CK®技術を含む、ストーリーを分析するための重要な情報

MITRE ATT&CK®フレームワークの詳細は、MITRE ATT&CK®ダッシュボードの操作をご覧ください

  • MITRE ATT&CK®のテクニックをクリックすると、MITRE ATT&CK®のウェブサイトでその説明が確認できます

3

異常分布

過去14日間の異常行動を示すグラフ

  • 異常の詳細を表示するには、グラフの上にマウスをホバーします

  • すべて表示をクリックして、異常に関連するアプリのために事前フィルタされたアプリケーションアナリティクス画面を開きます

4

上位のホスト

異常に関連する上位のホストで、関連する詳細を含みます。 例えば、上り帯域幅の異常に対するホストは、ホストからのアップロード数と共に表示されます

  • すべて表示をクリックして、異常に関連するアプリのために事前フィルタされたホストを表示するアプリケーションアナリティクス画面を開きます

5

トップアプリケーション

異常に関連するトップアプリケーションで、関連する詳細を含みます。 例として、上り帯域幅の異常に対するアプリは、アプリからのアップロード数と共に表示されます

  • すべて表示をクリックして、異常に関連するアプリのために事前フィルタされたアプリケーションアナリティクス画面を開きます

6

トップサーバー/宛先

異常に関連するトップサーバーと宛先で、関連する詳細を含みます。 例えば、上り帯域幅の異常に対するサーバーは、サーバーへのアップロード数と共に表示されます

  • すべて表示をクリックして、アプリケーション分析画面を開き、異常に関連するアプリケーションの宛先を事前にフィルタリングして表示します

チケット化されたストーリーのレビュー

Cato MDR チームは重要なストーリーについて通知するためにチケットをオープンします。 チケットを受け取ると、XDRインシデント検出で提供されたリンクをクリックしてストーリーを簡単にレビューできます これはサンプルチケットです:

XDR_Ticket.png