脅威防止ストーリー: ほぼリアルタイムで更新

Prev Next

概要

XOps 脅威防止ストーリーは、関連するセキュリティイベントをストーリーに相関させることにより、管理者が脅威の指標を調査するのを支援します。 Cato はこれらのストーリーを徐々に 改善しており、ほぼリアルタイムで更新されることで、管理者が関連する脅威活動を迅速に検出し対応するのを支援します。

この記事では、ほぼリアルタイム更新をサポートする脅威防止ストーリーの表示をリストします。

前提条件

  • XOps ライセンス

ほぼリアルタイム更新のインシデント指標

以下の脅威防止ストーリー表示は、ほぼリアルタイム更新をサポートします:

  • blocked_remote_tool_activity

  • chaser_access_phishing

  • chaser_cid_cryptopool

  • chaser_cid_pup

  • chaser_cnc_certificate

  • chaser_json_rpc

  • chaser_manual_block_ip_domain

  • chaser_MZ_download_with_impersonated_extension

  • chaser_ransomware_detection_high_confidence

  • chaser_risky_form_submission

  • chaser_sid_bl_ua

  • chaser_submition_to_phishing

  • 単一DLLファイルをダウンロード

  • downloaded_tool_from_unofficial_domain

  • file_download_attempt_low_rep

  • Autoitバイナリーダウンロードを検索

  • 保護されたアーカイブクラウドサービスのダウンロードを検索

  • HTTPクライアントダウンロードスクリプトを検索

  • Kaliを検索

  • hunt_mega_api

  • Netlifyの疑わしいダウンロードを検索

  • Psexec実行を検索

  • SAM CNC TA0011を検索

  • SAMディスカバリーTA0007を検索

  • SAM実行TA0002を検索

  • 単一PowerShell HTTPを検索

  • システム情報の流出を検索

  • Telegramボットを検索

  • hunt_winhttp_download_binary

  • リモート接続アクティビティ

  • 疑わしいボットアクティビティ

  • GitHubから疑わしいダウンロードスクリプト

  • 疑わしいファイルのダウンロード

  • suspicious_response_headers

  • 疑わしいツールのダウンロード

  • 疑わしいTrello APIの使用

  • suspicious_web_shell_uploaded