검출 및 대응 스토리 개요
카토 탐지 및 대응은 위협에 대한 스토리를 생성하는 새로운 보안 계층입니다. Cato의 고급 상관 엔진이 트래픽 데이터를 분석하고 잠재적 위협에 대한 일치를 찾으면 스토리를 생성합니다. 스토리는 동일한 위협과 관련된 일반적인 속성을 가진 트래픽 흐름의 데이터를 포함합니다. 스토리 워크벤치는 각 스토리의 세부 정보 보여 주어 위협을 이해하고 분석하는 데 도움이 됩니다. 스토리를 분류하고 필터링하여 가장 중요한 잠재적 공격을 찾은 다음 세부사항을 더 조사하기 위해 특정 스토리를 심층 분석할 수 있습니다.
스토리에 포함될 수 있는 데이터의 예시입니다:
네트워크 내의 출처
네트워크 트래픽의 외부 대상
위협의 식별 및 설명
관련 지리적 위치
관련 애플리케이션
관련 트래픽 흐름
Cato 내부 데이터에 따른 대상의 인기도
카토 위협 인텔리전스 알고리즘에 따른 대상의 악성 점수
사전 준비사항
이 버전의 탐지 및 대응 기능은 Cato MDR 고객만 사용할 수 있습니다. MDR 서비스 구독에 대한 자세한 내용은 Cato 담당자에게 문의하세요.
스토리 워크벤치 표시
스토리 워크벤치는 계정 내 잠재적 위협에 대한 스토리 요약을 보여 줍니다.
스토리 워크벤치를 표시하려면:
네비게이션 메뉴에서 홈페이지> 스토리 워크벤치를 클릭합니다.
스토리 컬럼 이해하기

컬럼 | 설명 |
|---|---|
ID | 이 스토리에 대한 고유 Cato ID |
생성됨 | 스토리의 첫 번째 트래픽 흐름에 대한 날짜 |
업데이트됨 | 스토리의 가장 최근 트래픽 흐름에 대한 날짜 |
위험 점수 | 스토리에 대한 Cato의 위험 분석 (값은 1 - 10 사이입니다) |
IoA | 스토리에 대한 공격 지표 |
소스 | 스토리에 의해 영향을 받은 네트워크의 디바이스 이름 또는 IP 주소 |
유형 |
|
상태 |
|
스토리 그룹화
스토리를 검토할 때 배경을 제공하려면 소스, 지표, 상태 및 유형을 포함한 세부 정보에 따라 그룹으로 스토리를 표시할 수 있습니다. 예를 들어, 특정 소스 IP 주소에 관련된 모든 스토리나 사이버스쿼팅 스토리를 함께 표시할 수 있습니다. 이것은 스토리를 분석할 때 더 넓은 관점을 제공하며 더 빠르고 정확한 결론에 도달하는데 도움을 줄 수 있습니다.
각 그룹은 그 그룹 내의 스토리에 대한 위험 수준을 강조하며 여기에는 높은, 중간 및 낮은 위험 수준 스토리 수가 포함됩니다.

스토리를 스토리 워크벤치에서 그룹화하기:
네비게이션 메뉴에서 홈 > XDR 발견 사건을 클릭합니다.
그룹화 기준 드롭다운 메뉴에서 필요한 기준을 선택하세요.
스토리는 확장 가능한 그룹으로 표시됩니다.
스토리 필터링
XDR 발견 사건에서 데이터를 필터링하는 두 가지 방법이 있습니다: 선택된 항목으로 필터를 자동으로 업데이트하거나, 필터를 수동으로 구성합니다.
항목에 대한 자동 필터링
필터 옵션이 사용 가능한 항목 또는 필드 위에 커서를 올리면
버튼이 나타납니다. 아이콘을 클릭하여 필터 옵션을 표시합니다.
필터에 포함 - 항목을 필터에 추가하며, XDR 발견 사건은 이제 이 항목을 포함하는 스토리만 표시합니다. 예를 들어, 특정 위험 점수로 필터링하는 경우 화면에 해당 위험 점수를 가진 스토리만 표시됩니다.
필터에서 제외 - 필터를 업데이트하여 이 항목을 제외하며 이제 스토리 워크벤치는 이 항목이 포함되지 않은 스토리만 표시합니다.
필터에 항목을 계속 추가할 수 있으며, 필터를 업데이트하고 추가 분석하려면
을(를) 다시 클릭하세요.
시간 범위 선택하기
스토리 워크벤치의 기본 시간 범위는 이전 두 날입니다. 스토리를 더 긴 기간 또는 짧은 기간으로 보여주기 위해 다른 시간 범위를 선택할 수 있습니다. 자세한 내용은 시간 범위 필터 설정을 참고하세요.
스토리 워크벤치의 최대 날짜 범위는 90일입니다.
필터를 수동으로 구성
스토리를 분석하기 위해 더 높은 세분성으로 스토리 필터를 수동으로 구성할 수 있습니다. 필터를 구성한 후, 필터는 스토리 필터 바에 추가되며 화면이 자동으로 업데이트되어 새 필터와 일치하는 스토리를 보여줍니다.
필터 생성하기:
필터 바에서
을 클릭하세요.타이핑을 시작하거나 필드를 선택하세요.
연산자를 선택하여 검색하고자 하는 필드와 값의 관계를 결정하세요.
값을 선택하세요.
필터 추가를 클릭하세요. 필터가 필터 바에 추가되고 스토리 워크벤치가 필터에 기초해 스토리를 표시하도록 업데이트됩니다.
필터 지우기
각 필터 항목을 개별적으로 제거하거나 전체 필터를 지울 수 있습니다.
XDR 발견 사건의 필터를 지우려면:
단일 필터를 지우려면 필터 옆의
을 클릭하세요 (위의 항목 1).모든 필터를 지우려면 필터 바 오른쪽 끝에 있는 X를 클릭하세요 (위의 항목 2).
스토리 분석 및 깊이 있게 조사하기
XDR 발견 사건에서 스토리를 클릭하여 다른 화면에서 세부 정보를 드릴다운하고 조사할 수 있습니다. 이 화면에는 잠재적 위협을 평가하는 데 도움이 되는 여러 위젯이 포함되어 있습니다. 위협 탐지 또는 사용량 이상 스토리를 위해 데이터를 분석하는 전문 위젯이 있습니다.
위협 탐지 위젯 이해하기

다음은 위협 탐지 스토리를 위한 위젯입니다:
항목 | 이름 | 설명 | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | 스토리 요약 | 스토리에 대한 기본 정보를 요약합니다. 여기에는 다음이 포함됩니다.
| ||||||||||||||||||||||||||||||||
2 | 스토리 타임라인 | 스토리의 타임라인을 표시합니다, 스토리 판결 및 심각도에 대한 변경, 스토리와 관련된 새로운 대상이 식별된 경우도 포함. | ||||||||||||||||||||||||||||||||
3 | 세부 사항 | 스토리를 분석하기 위한 주요 정보, 여기에는 위협 설명, 관련 트래픽에서 감지된 카토 위협 서명 및 위협에 대해 식별된 MITRE ATT&CK® 기술이 포함됩니다. MITRE ATT&CK® 프레임워크에 대한 자세한 내용은 MITRE ATT&CK® 대시보드 작업을 참조하십시오.
| ||||||||||||||||||||||||||||||||
4 | 소스 | 위협에 의해 영향을 받은 네트워크 내 장치에 대한 기본 정보 | ||||||||||||||||||||||||||||||||
5 | 공격 지리적 위치 | 위협과 관련하여 네트워크의 소스(주황색 위치)와 외부 소스(빨간색 위치)의 지리적 위치를 표시합니다. 소스를 연결하는 화살표는 트래픽 방향을 나타냅니다. | ||||||||||||||||||||||||||||||||
6 | 공격 분포 | 공격과 관련된 흐름의 시간 분포입니다.
| ||||||||||||||||||||||||||||||||
7 | 대상 | 스토리와 관련된 네트워크 사이트 외부의 잠재적으로 악성 소스에 대한 데이터를 표시합니다.
| ||||||||||||||||||||||||||||||||
8 | 공격 관련 플로우 | 공격 관련 트래픽 흐름의 대표 샘플에 대한 데이터를 보여줍니다.
|
사용량 이상 현상 위젯 이해하기

These are the widgets for a Usage Anomaly story:
항목 | 이름 | 설명 |
|---|---|---|
1 | 스토리 요약 | Provides a summary of basic information about the story, including:
|
2 | 세부 사항 | Key information for analyzing the story, including a threat description and summary, and MITRE ATT&CK® techniques identified for the threat. MITRE ATT&CK® 프레임워크에 대한 자세한 내용은 MITRE ATT&CK® 대시보드 작업을 참조하십시오.
|
3 | 이상 분포 | Graph of the anomalous behavior for the last 14 days
|
4 | 최상위 호스트 | 이상과 관련된 최상위 호스트와 관련 세부 정보. 예시, 상향 대역폭 이상 현상을 가진 호스트는 해당 호스트에서 업로드된 횟수로 나타납니다
|
5 | 최상위 애플리케이션 | 이상과 관련된 최상위 애플리케이션과 관련 세부 정보. 예시, 상향 대역폭 이상 현상의 애플리케이션은 해당 애플리케이션에서 업로드된 횟수로 나타납니다
|
6 | 최상위 서버/대상 | Top servers and destinations related to the anomaly, with relevant details. 예시, 상향 대역폭 이상 현상의 서버는 서버로 업로드된 횟수로 나타납니다
|
티켓된 스토리 검토
The Cato MDR team opens tickets to notify you about significant stories. When you receive a ticket you can easily review the story in the Stories Workbench by clicking the link provided in the ticket. This is a sample ticket:
