検知と対応のストーリー概要
Catoの検知と対応は、脅威のための新たなセキュリティ層として、ストーリーを作成します Catoの高度な関連付けエンジンがトラフィックデータを分析し、潜在的な脅威に対する一致を見つけると、ストーリーを生成します。 そのストーリーは、共通の属性を持ち、同じ脅威に関連付けられたトラフィックフローからデータを含みます。 ストーリー・ワークベンチは、脅威の理解と分析を助けるために各ストーリーの詳細を表示します。 重要な潜在的攻撃を見つけるためにストーリーをソートおよびフィルターし、その後、ストーリーを詳しく調査することができます。
ストーリーが含むことができるデータの例は次のとおりです:
ネットワーク内のソース
ネットワークトラフィックの外部ターゲット
脅威の識別と説明
関連のある地理的な位置情報
関連のあるアプリケーション
関連のあるトラフィックフロー
Catoの内部データによるターゲットの人気度
Catoの脅威インテリジェンスアルゴリズムによるターゲットの悪意あるスコア
前提条件
この検知と対応機能のバージョンは、CatoのMDR顧客のみが利用可能です MDRサービスの購読について詳しくは、Catoの担当者にお問い合わせください。
ストーリー・ワークベンチの表示
ストーリー・ワークベンチは、アカウント内の潜在的な脅威に関するストーリーの概要を表示します。
ストーリー・ワークベンチを表示するには:
ナビゲーションメニューから、ホーム > ストーリー・ワークベンチをクリックします。
ストーリーカラムの理解

カラム | 説明 |
|---|---|
ID | このストーリー用のユニークなCato ID |
作成 | ストーリーのための最初のトラフィックフローの日付 |
更新済み | ストーリーに関する最新のトラフィックフローの日付 |
リスクスコア | ストーリーに関するCatoのリスク分析(値は1 - 10の範囲) |
IOA | ストーリーのアタックインジケーター |
ソース | ストーリーによって影響を受けたネットワーク上のデバイスのIPアドレスまたは名前 |
タイプ |
|
ステータス |
|
ストーリーのグループ化
ストーリーを確認するときにコンテキストを提供するために、ソース、表示、ステータス、およびタイプなどの詳細によって定義されるグループでストーリーを表示することができます。 例えば、特定の送信元IPアドレスに関連するすべてのストーリーや、すべてのドメインスコーティングストーリーを一緒に表示することができます。 これによってストーリーを分析する際の視野が広がり、より迅速かつ正確な結論の導出に役立ちます。
各グループは、そのグループのストーリーにおける重大度レベルを強調表示し、高、中、低の重要度のストーリー数を含みます。

ストーリー・ワークベンチでストーリーをグループ化するには:
ナビゲーションメニューから、ホーム > ストーリー・ワークベンチをクリックします。
グループ化のドロップダウンメニューから、必要な基準を選択します。
ストーリーは展開可能なグループに表示されます。
ストーリーのフィルタリング
ストーリー・ワークベンチでデータをフィルタリングする方法は、アイテムを選択して自動的にフィルターを更新するか、フィルタを手動で設定するかの2つです
アイテムの自動フィルタリング
フィルターオプションが利用可能なアイテムやフィールドの上にカーソルを置くと、フィルターボタンが表示されます アイコンをクリックしてフィルターオプションを表示します:
フィルターに追加 - アイテムをフィルターに追加し、ストーリー・ワークベンチはこのアイテムを含むストーリーだけを表示します。 例えば、特定のリスクスコアをフィルターすると、画面はそのリスクスコアを持つストーリーのみを表示します。
フィルターから除外 - アイテムを除外するようフィルターが更新され、ストーリー・ワークベンチはこのアイテムを含まないストーリーだけを表示します。
フィルターにアイテムを追加し続けて、「フィルター」を再びクリックしてフィルタを更新し、更なる詳細検査を行います
時間範囲の選択
ストーリー・ワークベンチのデフォルトの時間範囲は、直前の2日間です 異なる時間範囲を選択して、より長いまたは短い期間のストーリーを表示することができます。 詳細については、時間範囲フィルターの設定を参照してください。
ストーリー・ワークベンチの最大日付範囲は90日です。
フィルターの手動設定
詳細な分析を行うためにストーリーフィルターを手動で設定することができます。 フィルター設定後、フィルターバーに追加され、画面は新しいフィルターに一致するストーリーを表示するように自動更新されます。
フィルターを作成するには:
フィルターバーで、
をクリックします。入力を始めるか、フィールドを選択します。
オペレーターを選択します。これは、フィールドと検索中の値の関係を決定します。
値を選択します。
フィルターを追加をクリックします。 フィルターがフィルターバーに追加され、ストーリー・ワークベンチはフィルターに基づいてストーリーを表示するように更新されます。
フィルターのクリア
フィルター内の各アイテムを個別に削除するか、フィルター全体をクリアできます。
ストーリー・ワークベンチのフィルターをクリアするには:
単一フィルターをクリアするには、フィルターの右端 (上記アイテム1) にある
をクリックします。すべてのフィルターをクリアするには、フィルターバーの右端 (上記アイテム2) にあるXをクリックします。
ストーリーの詳細調査および分析
ストーリー・ワークベンチでストーリーをクリックすると、別の画面で詳細を調査できます。 この画面には、潜在的な脅威を評価するのに役立つウィジェットがあります。 脅威ハンティングや使用量の異常ストーリーのデータを分析するための専門のウィジェットがあります。
脅威ハンティングウィジェットの理解

これらは脅威ハンティングストーリーのためのウィジェットです:
アイテム | 名前 | 説明 | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | ストーリー概要 | ストーリーに関する基本情報の概要、例えば:
| ||||||||||||||||||||||||||||||||
2 | ストーリーのタイムライン | ストーリーの判定や深刻度の変更、新しいターゲットが特定されたときのタイムラインを表示します | ||||||||||||||||||||||||||||||||
3 | 詳細 | ストーリーを分析するための重要な情報、脅威の説明、関連トラフィックで検出されたCato脅威署名、および脅威に対して特定されたMITRE ATT&CK技術を含む。 MITRE ATT&CK®フレームワークの詳細については、MITRE ATT&CK® ダッシュボードを参照してください
| ||||||||||||||||||||||||||||||||
4 | ソース | 脅威によって影響を受けたネットワーク内のデバイスに関する基本情報 | ||||||||||||||||||||||||||||||||
5 | 攻撃の地理的位置 | ネットワーク内のソース(オレンジ色の位置)と脅威に関連する外部ソース(赤色の位置)の地理的位置を表示。 ソースをつなぐ矢印はトラフィックの方向を示します | ||||||||||||||||||||||||||||||||
6 | 攻撃分布 | 攻撃関連フローの時間分布。
| ||||||||||||||||||||||||||||||||
7 | ターゲット | 物語に関連するネットワークサイト外の潜在的に悪意のあるソースのデータを表示します。
| ||||||||||||||||||||||||||||||||
8 | 攻撃関連フロー | 攻撃に関連するトラフィックフローの代表サンプルのデータを表示します。
|
使用量の異常ウィジェットを理解する

これらは使用量の異常ストーリー用のウィジェットです:
アイテム | 名前 | 説明 |
|---|---|---|
1 | ストーリーの概要 | ストーリーの基本情報に関する概要を提供します。これには以下が含まれます:
|
2 | 詳細 | 脅威の説明と概要、そして脅威に対して識別されたMITRE ATT&CK®技術を含む、ストーリーを分析するための重要な情報 MITRE ATT&CK®フレームワークの詳細は、MITRE ATT&CK®ダッシュボードの操作をご覧ください
|
3 | 異常分布 | 過去14日間の異常行動を示すグラフ
|
4 | 上位のホスト | 異常に関連する上位のホストで、関連する詳細を含みます。 例えば、上り帯域幅の異常に対するホストは、ホストからのアップロード数と共に表示されます
|
5 | トップアプリケーション | 異常に関連するトップアプリケーションで、関連する詳細を含みます。 例として、上り帯域幅の異常に対するアプリは、アプリからのアップロード数と共に表示されます
|
6 | トップサーバー/宛先 | 異常に関連するトップサーバーと宛先で、関連する詳細を含みます。 例えば、上り帯域幅の異常に対するサーバーは、サーバーへのアップロード数と共に表示されます
|
チケット化されたストーリーのレビュー
Cato MDR チームは重要なストーリーについて通知するためにチケットをオープンします。 チケットを受け取ると、XDRインシデント検出で提供されたリンクをクリックしてストーリーを簡単にレビューできます これはサンプルチケットです:
