検出と対応 XOps ストーリーのレビュー - ストーリーワークベンチで

Prev Next

この記事では、XDR インシデント検出を使用して、アカウント内の潜在的な脅威に対するストーリーを確認する方法について説明します。

検出と対応ストーリーの概要

Cato 検出と対応は、脅威に関するストーリーを作成するセキュリティの追加層です。 Cato の高度な相関エンジンがトラフィックデータを分析し、潜在的な脅威に一致するものを見つけると、ストーリーを生成します。 ストーリーには、同じ脅威に関連する一般的なプロパティを持つトラフィックフローのデータが含まれています。 ストーリーワークベンチのページでは、脅威を理解し分析するのに役立つ各ストーリーの詳細が表示されます。 ストーリーをソートおよびフィルタリングして最も重要な潜在的な攻撃を見つけた後、ストーリーを詳細に調査することができます。

ストーリーに含まれるデータの例としては、以下のものがあります:

  • ネットワーク内のソース

  • ネットワークトラフィックの外部ターゲット

  • 脅威の特定と説明

  • 関連する地理的位置

  • 関連するアプリケーション

  • 関連するイベント

  • Cato 内部データによるターゲットの人気

  • Cato の機械学習モデルによるターゲットのおもわしいスコア

必要なライセンス

ストーリーワークベンチページの表示

コネクタを作成すると、ストーリーワークベンチにストーリーが表示されます。

ストーリーワークベンチページを表示するには:

  • ナビゲーションメニューから、ホーム > ストーリーワークベンチをクリックします。

ストーリー列を理解する

列

説明

指示

ストーリーに関連する攻撃の指標。 詳細については、Indications Catalogの使用をご覧ください。

重大度

ストーリーに関するCatoのリスクスコア, 1から10まで。

ソース

ストーリーに関連するネットワーク内のデバイス、ユーザー、またはその他のエンティティ。

プロデューサータイプ

ストーリーに関連付けられた信号を生成したプロデューサーのカテゴリ。

プロデューサー名

ストーリーデータを生成した製品、統合、またはセキュリティエンジンの名前

作成された日付

ストーリーが作成された日時

更新済み

ストーリーが直近で更新された日時

発生

暫定解決後の再発を含む問題発生回数。

リンク名

ストーリー内のソースデバイスやトラフィックに関連付けられたWANリンクの名前

プロバイダー (ISP)

ストーリーのネットワークリンクに関連付けられたインターネットサービスプロバイダー (ISP)

調査状況

ストーリーの現在の調査ステージ

ステータス

  • 顧客待機中 - ストーリーは顧客に送信され、応答を待機中です

  • 保留中のアナリスト - セキュリティアナリストからの詳細情報を待っています。

  • クローズド - セキュリティアナリストがストーリーをクローズしました。

ラベル

ストーリーのカテゴリ分類やフィルターに役立つCatoラベル

ミュート

ストーリーがXDR インシデント検出でミュートされているかどうかを示します

ID

ストーリー用のユニークなCato ID

最初のシグナル

ストーリーに関連付けられた最初の信号の日時

インジケーションID

CatoのXOpsエンジンによって特定の指標を参照するために使用されるユニーク識別子

スキャンの厳密性

プロデューサーまたはベンダーがストーリーに関連付けた元の信号のセベリティ

ベンダー

ストーリーに関連付けられた元のシグナルを生成したベンダー

送信元IPアドレス

ストーリーに関与したソースエンティティのIPアドレス

緩和

ストーリーに関連付けられた緩和アクション

相関ID

ITSMプラットフォームを通じてXOpsストーリーのライフサイクルをリンクし、追跡するために使用される識別子

最後のコメント

ストーリーに追加された最も直近のコメント

ストーリーのグループ化

ストーリーをレビューする際のコンテキストを提供するために、ソース、表示、ステータス、タイプなどの詳細で定義されたグループにストーリーを表示できます。 たとえば、特定のソース IP アドレスに関連するすべてのストーリーや、サイバースクワッティングのストーリーを一緒に表示できます。 これにより、ストーリーを分析する際に広範な視野を持ち、より迅速で正確な結論を導くのに役立ちます。

各グループは、そのグループのストーリーの重大度レベルを強調表示し、高、中、低の重大度のストーリーの数を含みます。

ストーリーワークベンチのグループ化とは:

  1. ナビゲーションメニューから、ホーム > ストーリーワークベンチをクリックします。

  2. グループ化 ドロップダウンメニューから、必要な基準を選択します。

    ストーリーは展開可能なグループで表示されます。

ストーリーのフィルタリング

ストーリーワークベンチのデータをフィルタリングするには、次の方法があります:

  • プリセットフィルターを選択

  • 選択した項目でフィルターを自動的に更新

  • フィルターを手動で設定

プリセットフィルター

プリセットフィルターを選択して、ネットワークオペレーションまたはセキュリティオペレーションストーリーに焦点を当てることができます。 プリセットフィルターを選択すると、そのタイプのストーリーに最も関連性のある列がデフォルトで表示されます。

プリセットフィルターを選択するには:

  1. フィルターバーで、プリセット選択 ドロップダウンメニューをクリックします。

  2. プリセットを選択します。 ストーリーワークベンチが更新され、プリセットに一致するストーリーが表示されます。

アイテムの自動フィルタリング

フィルターオプションが利用可能な項目またはフィールドにカーソルを合わせると、TD_Filter.png ボタンが表示されます。 アイコンをクリックしてフィルターオプションを表示します:

  • フィルタに追加 - アイテムをフィルタに追加し、ストーリーワークベンチはこのアイテムを含むストーリーのみを表示します。 たとえば、特定の重大度スコアをフィルタリングすると、その重大度を持つストーリーのみが表示されます。

  • フィルタから除外 - フィルターを更新してこのアイテムを除外し、ストーリーワークベンチはこのアイテムを含まないストーリーのみを表示します。

フィルタにアイテムを追加し続け、再びTD_Filter.png をクリックしてフィルタを更新し、さらに詳細を掘り下げます。

時間範囲の選択

ストーリーワークベンチのデフォルトの時間範囲は、前の2日間です。 異なる時間範囲を選択して、より長期または短期の期間を表示できます。 詳細については、時間範囲フィルターの設定を参照してください。

ストーリーワークベンチの最大日付範囲は90日です。

フィルターの手動設定

ストーリーフィルターを手動で設定して、ストーリーを詳しく分析するための細かさを増やすことができます。 フィルターを設定した後、ストーリーフィルターバーに追加され、ページが自動的に更新されて新しいフィルターに一致するストーリーが表示されます。

フィルターを作成するには:

  1. フィルターバーで追加ボタンをクリックします。

  2. タイプを開始するか、フィールドを選択します。

  3. オペレーターを選択し、フィールドと検索する値の関係を決定します。

  4. 値を選択します。

  5. フィルタを追加をクリックします。 フィルターがフィルターバーに追加され、ストーリーワークベンチが更新されて、フィルターに基づいたストーリーが表示されます。

フィルターをクリアする

フィルター内の各アイテムを個別に削除するか、フィルター全体をクリアすることができます。

ストーリーワークベンチページのフィルターをクリアするには:

  1. 単一のフィルターをクリアするには、フィルターの横にある削除ボタンをクリックします。

  2. すべてのフィルターをクリアするには、フィルターバーの右端にあるXをクリックします。