Cato XOps サービスへようこそ

Prev Next

この文書では、Cato XOpsプラットフォームのセキュリティおよびネットワーク運用機能と、異なるXOpsライセンス階層に含まれる要素を説明します。

概要

Cato XOpsプラットフォームは、セキュリティオペレーションとネットワーク運用チームに AI と自動化を利用して、組織のネットワークをセキュリティの脅威やネットワークパフォーマンスの問題に対して監視することを可能にします。 XOps は、管理不能な量の生のセキュリティとネットワークイベントを、消費可能で、クロスファンクショナルかつアクション可能なストーリーに変換します。

このプラットフォームには、多様な種類の高度な相関エンジンが含まれており、脅威活動やネットワークの課題に関する特定の指標に一致するトラフィックデータを分析します。 エンジンが一致を見つけると、それは Cato 管理アプリケーション(CMA)内でレビューと調査が可能なストーリーを生成します。 CMAはこれらのエンジンを「プロデューサー」として参照します。

Detection__Remediation_Stories_Workbench.png

各XOpsストーリーには、同じ脅威またはネットワークの問題に関連する共通のプロパティを持つトラフィックフローのデータが含まれています。 このストーリー作業台ページでは、各ストーリーの詳細を表示し、理解し、分析するのに役立ちます。 ストーリーをソートおよびフィルタリングして、最も重要な潜在的攻撃を見つけ、詳細をさらに調査することができます。

1677e55ac56a76.png

XOpsプロデューサーの理解

以下は、さまざまなXOpsストーリープロデューサーの名前と説明です:

  • 脅威防止 - Cato XOps 脅威防止プロデューサーは、Catoのリアルタイムセキュリティサービスによって生成されたイベントにおける特定の攻撃行動を検出します。 脅威防止ストーリーは、アナリストが即時の高信頼性の脅威に集中するのを助けます。

    脅威防止ストーリーは通常、セキュリティサービスによってブロックされたトラフィックイベントを意味する相関されたブロックイベントに基づいています。 しかし、トラフィックがすでにブロックされていても、そのトラフィックが進行中の脅威に関連している可能性があります。 XOpsストーリーを使用して、疑わしいトラフィックのコンテキストと詳細を調査することで、さらなる対策が必要な脅威が存在するかを判断できます。

    脅威防止ストーリーの詳細については、XOpsセキュリティストーリーのドリルダウンと分析を参照してください。

  • 脅威ハンティング - 脅威ハンティングプロデューサーは、データレイクに保存されている大量の過去のトラフィックデータを継続的にスキャンして、潜在的な脅威を示すトラフィックパターンを検出します。 脅威防止プロデューサーとは異なり、直近のイベントに集中するのではなく、脅威ハンティングプロデューサーは、保存されているトラフィックデータの時間を超えた相関を探します。 相関は、正確さを確保するために一週間のデータに基づいて特定されます。 さらに、脅威防止プロデューサーがイベントログ内のデータを見るときに、脅威ハンティングプロデューサーはトラフィックフローからのより広範なデータセットを分析します。 これは、従来の方法では識別しにくい、より隠れた脅威を検出することを可能にします。これにより、識別が困難な低い署名を生成します。

    以下は、サイバースクワッティングフィッシング脅威に関連する40の異なるトラフィックフロー(シグナル)を特定した脅威ハンティングストーリーの概要ページです:

    Intro_to_XDR_-_Threat_Hunting.png

    脅威ハンティングストーリーの詳細については、XOpsセキュリティストーリーのドリルダウンと分析を参照してください。

  • 使用量の異常 - Cato のユーザーとエンティティ行動分析 (UEBA) 機能の一部であるこのプロデューサーは、ユーザーとサイトのネットワーク活動を機械学習によって計算されたベースラインと比較し、ベースライン使用レベルからの疑わしい逸脱に関するストーリーを生成します。 例えば、特定のユーザーが通常よりも多くのアップストリーム帯域幅を使用している場合。

    使用量の異常ストーリーの詳細については、使用量とイベント異常のためのXOps UEBAストーリーの分析を参照してください。

  • イベント異常 - CatoのUEBA機能のもう一つの要素であり、このプロデューサーは、ネットワーク上のエンティティが通常以上の数のセキュリティイベントをトリガーするインディケーションを検出します。 例えば、ユーザーが特定の方向へのトラフィックに対する多数のIPSブロックイベントに関連付けられる場合は、そのユーザーのデバイスに潜在的感染があることを示す可能性があります。

    イベント異常ストーリーの詳細については、使用量とイベント異常のためのXOps UEBAストーリーの分析を参照してください。

  • エクスペリエンス異常: 特定のサイトおよびアプリケーションのアプリケーションエクスペリエンスの異常な変化を検出します。 アプリケーションを14日間監視した後、TTFB(Time to First Byte)を使用してベースラインを作成します。 その後、プロデューサーはトラフィックを 1 日 1 回チェックし、アプリケーションのエクスペリエンスがベースラインと大幅に異なる場合にストーリーを生成します。 ストーリーは、影響を受けるサイト、アプリケーション、トラフィックフロー、および可能性のあるパフォーマンスの問題を確認するのに役立ちます。

  • アカウント操作: ユーザー、サイト、サービスに影響を与える可能性のあるアカウントレベルの問題を検出します。 これには、ディレクトリ同期の失敗、ライセンスの枯渇、期限切れの証明書、コネクタの問題、その他の構成または運用問題が含まれます。 プロデューサーは、問題を理解し、その範囲と影響を確認し、通常の操作に復元するためのガイド付きの緩和ステップに従う手助けをするストーリーを生成します。

  • 予測的洞察: サービスに影響を及ぼす前に、パフォーマンスと可用性のリスクを潜在的に検出します。 ネットワークトレンド、リソース使用、構成コンテキストを分析して、発展中の問題を予測します。 例えば、サイトソケットが許容可能なCPU使用率を超えると予想される場合にストーリーを生成することができます。 ストーリーは、予測を確認し、問題がいつ重大になる可能性があるかを理解し、ガイド付きの緩和手順に従うのを助けます

  • Microsoft エンドポイントアラート - Microsoft Defender for Endpoint を使用するお客様は、Defenderアラートデータを Cato XOps と統合して、エンドポイントデバイスのストーリーを生成できます。 Microsoftエンドポイントアラートプロデューサーは、24 時間以内の同じデバイスで発生したDefenderアラートからデータを相関させてストーリーを作成します。 エンドポイント アラート ストーリーには、Defender によって検出されたアラートのすべての関連する証拠が含まれています。 焦点をエンドポイントに広げることで、これらのストーリーがネットワーク内の潜在的脅威の完全な把握を支援します。

    Defender for Endpoint と Cato XOps の統合に関する詳細は、Microsoft Defender for Endpoint アラート: XOps 統合の設定を参照してください。

  • Microsoft Entra ID アラート - Microsoft Entra ID Protection からのアラートデータを統合して Cato XOps ストーリーを生成できます。 これにより、アナリストはXOps調査の広範なコンテキスト内でリスキーなサインインからのデータを含めることができます。 Cato Entra Identity Alert エンジンは、24 時間以内に同じユーザーに発生したEntra ID Protection アラートデータを相関させてストーリーを作成します。

    Entra ID Alertsと Cato XOps の統合に関する詳細は、Microsoft Entra ID: XOps 統合の設定を参照してください。

  • クラウド検出と応答: Wiz の問題を使用して、クラウド環境のリスクを検出します。 これには、安全でない設定、脆弱なアプリケーション、公開されている資格情報、および脅威検出が含まれます。 プロデューサーは、ほぼリアルタイムでWizの問題を処理し、ストーリーワークベンチでストーリーを生成します。 これらのストーリーは、Wiz のクラウドインテリジェンスとCatoのコンテキストを組み合わせて、クラウドリスクを調査し、潜在的なクロス環境攻撃を特定するのに役立ちます。

  • Cato エンドポイントアラート - Cato EPP ソリューションは、Cato XOps と統合してエンドポイントデバイスのストーリーを生成します。 Cato エンドポイントアラートプロデューサーは、24時間以内に同じデバイスで発生したCato EPPアラートからデータを相関させてストーリーを作成します。 Cato Endpoint Alerts ストーリーには、Cato EPP によって検出されたすべての関連証拠が含まれています。

    Cato エンドポイントアラートストーリーに関する詳細は、Cato エンドポイントプロテクション (EPP): XOps 統合の設定を参照してください。

  • SentinelOne アラート - SentinelOne を使用するお客様は、SentinelOne EDR からのデータを統合してエンドポイントデバイスのストーリーを生成できます。 SentinelOne プロデューサーは Agent UUID (デバイスID) と脅威ファイルハッシュに基づいて SentinelOne EDR インシデントデータを相関させてストーリーを作成します。 これらのストーリーには、SentinelOne によって検出されたインシデントのすべての関連する証拠が含まれています。 ストーリーは、オリジナルのアラートが生成された後、ほぼリアルタイムで作成されます。

    SentinelOneアラートの統合に関する詳細は、SentinelOne EDR: XOps 統合の設定を参照してください。

  • CrowdStrike アラート - CrowdStrike を利用するお客様は、インシデントIDに基づいたCrowdStrikeの検出からデータを統合できます。 これらのストーリーには、CrowdStrike によって特定された検出のすべての関連する証拠が含まれています。 ストーリーは、オリジナルのアラートが生成された後、ほぼリアルタイムで作成されます。

    CrowdStrikeのアラートの統合に関する詳細は、CrowdStrike: XOps 統合の設定を参照してください。

  • サイトオペレーション - Cato XOps は、ネットワーク運用とセキュリティ運用を1つのプラットフォームに統合する、独自のAIOpsプロデューサーであるSite Operations(正式にはネットワークXDRとして知られる)を特長としています。 このプロデューサーは、接続性とパフォーマンスに関連するインディケーションとメトリクスを検出し、ネットワークに関する問題のデータを相関してストーリーを生成します。 例えば、WANリンクが断続的に高いパケットロスを経験している場合、プロデューサーはリンクのすべての関連するデータを含むストーリーを作成します。

    Cato XOps のネットワークストーリーに関する詳細は、サイトオペレーションストーリーのレビューを参照してください。

ユースケース

このセクションでは、各プロデューサーのユースケースを提供します:

脅威防止ユースケース

シナリオ

ユーザーがフィッシングリンクをクリックし、エクスプロイトキットをホストするサイトにリダイレクトされます。

どのように機能するか

Cato の IPS は、リアルタイムでエクスプロイトの試みを検出し、エンドポイントに到達する前にトラフィックをブロックします。

ストーリー

脅威防止プロデューサーは、以下を示すストーリーを作成します:

  • ユーザーアイデンティティと場所

  • エクスプロイトキット署名(例:CVE参照)

  • 取られたアクション(トラフィックはブロックされました)

結果

セキュリティチームは、エクスプロイトの試みが発生し、エンドポイント感染はないことをすばやく把握できます。 フィッシングメールが追加のユーザーに届いたかどうかを追跡できます。 「類似のストーリー」タブには、同じドメインにアクセスしようとした他のユーザーが表示され、「イベント」ページには、IPS署名とCVEを詳細に調査して、ネットワークの他の場所で表面化したかどうかを確認します。

脅威ハンティングユースケース

シナリオ

デバイスは、毎晩2時に珍しい外部IPと通信します。 そのIPは脅威フィードにはありませんが、通信のパターンは疑わしく見えます。

どのように機能するか

脅威ハンティングエンジンは、データレイク内の過去のトラフィックを分析します。 数週間にわたってこの異常なビーコニングパターンを検出します。

ストーリー

プロデューサーは次を結びつけるストーリーを構築します:

  • 同じホストからの繰り返しのフロー

  • 疑わしい宛先の特徴(低い評判、珍しいASN)

  • 活動のタイムライン

結果

SOCアナリストが調査し、コマンド・アンド・コントロールチャネルを使用するマルウェアを発見しました。 早期検出により、データのエクスフィルトレーションを防ぎます。

使用量異常ユースケース

シナリオ

HRの従業員は通常、週に50MBのファイルをアップロードします。 突然、外部のファイル共有サイトに5GBをアップロードしました。

どのように機能するか

使用量の異常プロデューサーは機械学習を使用して、現在の活動をユーザーのベースラインと比較します。 スパイクがフラグされます。

ストーリー

ストーリーの表示:

  • 標準ベースライン対新しい動作

  • 宛先(Dropbox、Googleドライブなど)

  • トラフィックのタイムスタンプと量

結果

セキュリティ調査でユーザーが個人アカウントに機密ファイルを誤ってアップロードしたことが判明しました。 ファイルが削除され、将来このような事例を防ぐためにDLPコントロールを強化することをCatoはお勧めします。

イベントの異常ケース利用例

シナリオ

IoTデバイスが新たなトラフィック方向に通信し始め、これまでWAN内でのみ通信していたデバイスがインターネットにデータを送信します。

仕組み

イベント異常生成ツールは、ユーザー、サイト、またはデバイスにおいてイベント頻度の逸脱を判断します。

ストーリー

ストーリーのハイライト:

  • このデバイスから観察された通常の動作(WAN通信)

  • 異常行動:脅威インテリジェンスフィードに関連する外部IPアドレスへの多数のリクエスト

結果

チームはIoTデバイスを通じたコマンド&コントロールの試みを確認しました。 デバイスが封じ込められ、悪意ある通信がブロックされました。

エンドポイントアラートの利用例

シナリオ

Microsoft Defender for Endpointがワークステーション上の悪意のあるPowerShellスクリプトを検出しました。

仕組み

アラートはMicrosoft Defenderからコネクタを介してCatoに転送されます。

ストーリー

XOpsプラットフォームはこのプロデューサーからのストーリーをエンドポイントアラートと関連する他のプロデューサーのストーリー(例:怪しいIPへのアウトバウンドトラフィック)と関連付けます。

結果

SOCチームがエンドポイントのマルウェアと一致するネットワーク動作の統合ビューを提供され、封じ込めと根本原因の分析が迅速になります。

サイトオペレーション利用例

シナリオ

分branch office が一時的な接続性の問題を経験し、プライマリISPリンクが頻繁に上下し(フラッピング)、クラウドアプリケーションおよびVPNトンネルへのアクセスを妨害します。

仕組み

Catoのサイトオペレーションエンジンは、リンクの健全性を継続的に監視します。 複数のリンクダウンおよびリンクアップイベントが短期間に発生すると、それらを 1 つのストーリーにまとめ、孤立したインシデントではなく不安定性のパターンを特定します。

ストーリー

ストーリーは次を表示します:

  • 影響を受けたサイトと特定のWANリンク

  • 監視ウィンドウを超えた関連リンクのフラップのタイムライン

  • フラッピング行動を特定する分析(例:10 分以内に 5 回のリンクダウンイベント)

結果

サイトオペレーション エンジンは、すべて関連するイベントを 1 つの関連するストーリーに集約し、アラートノイズを軽減し、潜在的な慢性的リンク問題を強調します。 ITチームはプロアクティブに通知され、バックアップISPリンクに切り替えて、プロバイダと協力して根本原因を解決し、ダウンタイムを最小限に抑え、サービス中断を防ぎます。

XOps ライセンス層についての理解

XOpsライセンスは、アカウントに使用可能なプロデューサーとそのサービスがCatoによって管理されているかどうかを決定します。 すべてのライセンス層は、Cato管理アプリケーション内のXOpsプラットフォームツールから恩恵を受けます:

以下の表は2025年8月6日から適用されるXOpsライセンス層を示しています。 そして、各層で利用可能なプロデューサーを説明します。 XOpsライセンスの購入について詳細は、Catoの代表または公式リセラーにお問い合わせください。

ライセンス

説明

ライセンスなし

コネクタが設定されている場合、イベントは次のプロデューサーによって生成されます:

  • SentinelOneアラート

  • CrowdStrikeアラート

XOps

有料、非管理の層では、データをストーリーに関連付け、調査用のプラットフォーム、緩和の推奨とアクションを含む次のプロデューサーセットが含まれます:

  • 脅威防止

  • 脅威ハンティング

  • 使用量の異常

  • イベント異常

  • サイトオペレーション(以前はネットワークXDR)

  • Microsoftエンドポイントアラート

  • Microsoft Entra ID アラート

  • SentinelOneアラート

  • CrowdStrikeアラート

  • Catoエンドポイントアラート(EPPライセンスが必要です)

MDR

24/7 SOCサービスを含む支払い層で、ストーリーのセキュリティと管理を強化します。 このサービスはCatoの管理検出および対応チームによって提供され、次を含みます:

  • 脅威防止

  • 脅威ハンティング

  • 使用量の異常

  • イベント異常

  • Microsoftエンドポイントアラート

  • Microsoft Entra ID アラート

  • SentinelOneアラート

  • CrowdStrikeアラート

  • Catoエンドポイントアラート(EPPライセンスが必要です)