このプレイブックは、ストーリーワークベンチを利用して、疑わしいターゲット通信に関連するストーリーを調査する方法を記述しています。
概要
このプレイブックは、SOCエンジニアが疑わしいターゲット通信に関連する潜在的なセキュリティインシデントを調査するための体系的なアプローチを示しています。 これは、初期情報の収集、ネットワークトラフィックの分析、脅威の性質に基づく結論をまとめるためのフレームワークを提供します。
脅威に関する初期情報の収集
詳細ウィジェットを使用して、潜在的な脅威に関する基本情報を収集します。 ストーリーの説明およびその他のデータを確認し、追加の調査が必要かどうかを判断します。 さらに、類似のストーリー セクションは、同様の指標と観測可能なものを共有する他のストーリーを表示します。

ソースウィジェットを使用して、疑わしいトラフィックによって影響を受けたデバイスに関するデータを確認します。

また、インディケーションカタログを使用して追加情報(例:指標 ID)を得ると、クエリに基づいて調査を集中できます。
ネットワークトラフィックの分析
攻撃分布
攻撃分布 グラフは、トラフィックの性質、ボット動作に似た周期的な攻撃、一時的な発生、またはその他の特徴を理解するのに役立ちます。

ターゲット
ターゲット セクションでは、識別されたターゲットを確認し、その潜在的な意図と悪意のある可能性について詳しく調べることができます:
Catoの悪意のあるスコアを評価する
Catoの人気度を調べる
関連するCatoカテゴリーを検討する
ターゲットにリンクされた脅威インテリジェンスフィードの数を確認する
外部ソースを検索するためのターゲットリンクの活用
この物語でキャプチャされたアクティビティを十分に把握したので、ターゲットリンクを使用して、歴史的なコンテキストや悪意の兆候の外部検索を信頼ある情報源で実施できます。 これらのデータを相関させて、他のエンティティとの接続と、既知の脅威アクター、キャンペーン、または手法へのリンクを特定します。
ターゲットアクション
ターゲットアクションセクションを使用して、セキュリティエンジンが識別されたトラフィックに対して応答アクションを実行したかどうかを確認します。

関連イベントを使用してイベントページを開き、各ターゲットに対応するイベントを確認します。
イベントデータでは、特定のIPSイベントに関する追加の詳細を探し、IPSシグネチャ、クライアント分類、脅威の種類などに関する情報を収集します。
攻撃関連フロー
攻撃関連フローセクションを使用して、物語に関連する未処理のデータフローを調べます。
トラフィックの分布を評価して、パターンや量の変動を特定します。
これらのフローから補完的なデータポイントを分析します。URL、ユーザーエージェント、ファイル名、その他の関連属性を含む情報を、前の調査ステップの結果と比較して潜在的な相関関係を明らかにします。
調査からの結論
ターゲットに焦点を当てた調査では、ストーリー内の疑わしい通信としてみられる脅威の種類の例を示します:
アドウェア
マルウェア
ブラウザ拡張機能
PuP (潜在的に望ましくないプログラム)
未保護のネットワーク活動(疑わしい)
ポリシー違反(疑わしい)