インディケーションカタログの使用

Prev Next

この記事では、Cato 検出 & 対応セキュリティレイヤーによって識別された潜在的に悪意のある活動についてより多くの情報を得るために、インディケーションカタログを使用する方法について説明します。

検出 & 対応の詳細については、Stories Workbench で 検出 & 対応 XOps ストーリーをレビュー を参照してください。

インディケーションカタログの概要

インディケーションカタログには、検出&対応のセキュリティエンジンによって識別された、数百の攻撃指標に関する説明と参考情報が含まれています。 インディケーションは、実際のセキュリティ侵害が特定されていなくても、攻撃を意図していることを示す一連の行動や振る舞いです。 例えば、C&C 特徴を示すトラフィックを生成するホストは、マルウェア攻撃を示している可能性があります。 エンジンがトラフィックデータを分析し、インディケーションと一致するものを識別すると、脅威を調査するための他のデータとともに、そのインディケーションに基づくストーリーが Stories Workbench ページに表示されます。 インディケーションカタログは、すべてのインディケーションに関する完全な説明を提供します。

カタログを簡単に検索およびフィルタリングしてインディケーションを見つけ、特定の攻撃戦術に関連するインディケーションがどれであるかを確認することができます。 このカタログを使用すると、特定のインディケーションが検出 & 対応エンジンでカバーされているかどうかを確認したり、最新のインディケーションを表示したり、インディケーションに関連するイベントログを表示できます。

インディケーションのタイプを理解する

インディケーションカタログには、異なる検出 & 対応エンジンによって検出された脅威インディケーションのタイプに関する情報が含まれています。 ここでは、様々なエンジンとそれらが識別するインディケーションのタイプについての簡単な説明を提供しています。完全なリストは、Cato XOps サービスへようこそ を参照してください。

  • 脅威防止 - IPS イベントで特定の攻撃行動を検出します

  • サイト運用 - 接続性の劣化などのネットワーク問題を識別します

  • 脅威ハンティング - イベントやより豊かなトラフィックデータの中で広範な攻撃行動を識別します

  • 使用異常 - 異常な使用を示すアプリケーションに関連するインディケーションを識別します。 例えば、通常よりも多くの上り帯域幅を使用しているアプリケーション

  • イベント異常 - ネットワーク上のエンティティが通常とは異なる数のセキュリティイベントをトリガーしているというインディケーションを検出します

  • エクスペリエンス異常 - アプリケーションやネットワークのパフォーマンスに対する感覚の重大な変化を検出します

インディケーションのタイプとライセンス

あなたの検出 & 対応ライセンスにより、アカウントで有効化されるインディケーションの タイプ が決まります。 インディケーションカタログは現在のライセンスと、特定のインディケーションがそのライセンスで利用可能かどうかを示します。 ライセンスで利用できないインディケーションに基づいたストーリーは、ストーリーワークベンチで作成および表示されません。 XOps ライセンスタイアについての詳細は、Cato XOps サービスへようこそを参照してください。

既知の制限

  • 最近、検出 & 対応エンジンに追加されたインディケーションは、すぐにはカタログに表示されないかもしれません。

インディケーションカタログの使い始め

Indications_Catalog.png

インディケーションカタログを表示するには:

  • ナビゲーションメニューから、リソース > インディケーションカタログ をクリックします。

インディケーションカタログには、以下の列があります:

  • ID - 検出 & 対応エンジンによって使用されるインディケーションの識別子

  • インディケーション - インディケーションカテゴリーの名前。 カテゴリには、類似の行動を持つ複数の異なるインディケーションが含まれることがあります

  • 説明 - インディケーションの疑わしい行動やアクションの説明

  • アカウントでの利用 - 検出 & 対応のライセンスレベルに基づいてアカウントでそのインディケーションが有効にされているかどうか。

    利用可能なインディケーションの詳細については、インディケーションの種類とライセンスをご覧ください。

  • MITRE 参照 - インディケーションに関連する MITRE ATT&CK® フレームワークの脅威技術を表示します。 MITRE ATT&CK® フレームワークについて詳しくは、MITRE ATT&CK® ダッシュボードの使用をご覧ください

    • 参照をクリックして、事前にフィルタリングされた MITRE ATT&CK® テクニックのイベントページを開きます

  • タイプ - インディケーションを検出する検出 & 対応エンジンを表示します

関連インディケーションを見つけるためのフィルタの設定

次のフィルタを設定して、簡単に関連するインディケーションを見つけます:

  • ID - インディケーションを表示するためにインディケーション ID を選択

  • ステータス ドロップダウンメニューを使用して、新しいインディケーションを表示するようカタログをフィルタリングします。

    インディケーションは、カタログに最近追加された場合、新規として考えられ、新規というラベルが付けられています。 このラベルは特定の時間枠を示していません

  • インディケーション - カタログをフィルタリングしてそのカテゴリーのインディケーションを表示するためにインディケーションカテゴリを選択

  • 説明フィールドで関連するインディケーションを検索します。

  • アカウントでの利用 – カタログをフィルタリングし、アカウントで利用可能または利用不可のインディケーションのみを表示します。

    利用可能なインディケーションの詳細については、インディケーションの種類とライセンスをご覧ください。

  • MITRE 技術 - MITRE ATT&CK® フレームワークで定義された攻撃技術を選択して、その技術に関連するインディケーションを表示

  • タイプ - カタログをフィルタリングしてエンジンが検出したインディケーションを表示するために検出 & 対応エンジンを選択