概要
XOps 脅威防止ストーリーは、関連するセキュリティイベントをストーリーに相関させることにより、管理者が脅威の指標を調査するのを支援します。 Cato はこれらのストーリーを徐々に 改善しており、ほぼリアルタイムで更新されることで、管理者が関連する脅威活動を迅速に検出し対応するのを支援します。
この記事では、ほぼリアルタイム更新をサポートする脅威防止ストーリーの表示をリストします。
前提条件
XOps ライセンス
ほぼリアルタイム更新のインシデント指標
以下の脅威防止ストーリー表示は、ほぼリアルタイム更新をサポートします:
blocked_remote_tool_activity
chaser_access_phishing
chaser_cid_cryptopool
chaser_cid_pup
chaser_cnc_certificate
chaser_json_rpc
chaser_manual_block_ip_domain
chaser_MZ_download_with_impersonated_extension
chaser_ransomware_detection_high_confidence
chaser_risky_form_submission
chaser_sid_bl_ua
chaser_submition_to_phishing
単一DLLファイルをダウンロード
downloaded_tool_from_unofficial_domain
file_download_attempt_low_rep
Autoitバイナリーダウンロードを検索
保護されたアーカイブクラウドサービスのダウンロードを検索
HTTPクライアントダウンロードスクリプトを検索
Kaliを検索
hunt_mega_api
Netlifyの疑わしいダウンロードを検索
Psexec実行を検索
SAM CNC TA0011を検索
SAMディスカバリーTA0007を検索
SAM実行TA0002を検索
単一PowerShell HTTPを検索
システム情報の流出を検索
Telegramボットを検索
hunt_winhttp_download_binary
リモート接続アクティビティ
疑わしいボットアクティビティ
GitHubから疑わしいダウンロードスクリプト
疑わしいファイルのダウンロード
suspicious_response_headers
疑わしいツールのダウンロード
疑わしいTrello APIの使用
suspicious_web_shell_uploaded