Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

탐지 및 대응 XOps 스토리를 스토리 작업대에서 검토하기

Prev Next

이 기사는 XDR 발견 사건을 사용하여 계정의 잠재적인 위협에 대해 스토리를 검토하는 방법에 대해 설명합니다.

검출 및 대응 스토리 개요

Cato 검출 및 대응은 위협에 대한 스토리를 생성하는 추가적인 보안 레이어입니다. Cato의 고급 상관 엔진이 트래픽 데이터를 분석하고 잠재적 위협에 대한 일치를 찾으면 스토리를 생성합니다. 스토리는 동일한 위협과 관련된 일반적인 속성을 가진 트래픽 흐름의 데이터를 포함합니다. 스토리 워크벤치 페이지는 위협을 이해하고 분석하는 데 도움을 주기 위해 각 스토리의 세부사항을 표시합니다. 스토리를 분류하고 필터링하여 가장 중요한 잠재적 공격을 찾은 다음 세부사항을 더 조사하기 위해 특정 스토리를 심층 분석할 수 있습니다.

스토리에 포함될 수 있는 데이터의 예시입니다:

  • 네트워크 내의 출처

  • 네트워크 트래픽의 외부 대상

  • 위협의 식별 및 설명

  • 관련 지리적 위치

  • 관련 애플리케이션

  • 관련 이벤트

  • Cato 내부 데이터에 따른 대상의 인기도

  • Cato 머신 러닝 모델에 따른 대상의 악성 점수

필요한 라이센스

스토리 검토 도구 페이지 표시

연결자가 생성되면 스토리가 스토리 워크벤치에 나타납니다.

스토리 워크벤치 페이지를 보려면:

  • 네비게이션 메뉴에서 홈 > XDR 발견 사건을 클릭합니다.

스토리 컬럼 이해하기

설명

지표

스토리에 관련된 공격 지표. 추가 정보는 지표 카탈로그 사용하기를 참고하세요.

위험 수준

스토리에 대한 Cato의 위험 점수는 1에서 10까지입니다.

소스

스토리에 관련된 네트워크 내 장치, 사용자 또는 기타 엔터티.

생산자 유형

이야기와 연관된 신호를 생성한 생산자 카테고리입니다.

생산자 이름

스토리 데이터를 생성한 제품, 통합 또는 보안 엔진의 이름입니다.

생성됨

스토리가 생성된 날짜와 시간

업데이트됨

스토리가 최근에 업데이트된 날짜와 시간

발생 횟수

임시 해결 이후 재발을 포함하여 문제가 발생한 횟수입니다.

링크 이름

스토리 내의 소스 장치 또는 트래픽과 관련된 WAN 링크의 이름입니다.

제공업체 (ISP)

스토리 내의 네트워크 링크와 연관된 인터넷 서비스 제공자 (ISP)입니다.

조사 상태

스토리에 대한 현재 조사 단계

상태

  • 대기 고객 - 스토리가 고객에게 전송되었고 응답을 기다리는 중

  • 대기 분석가 - 보안 분석가로부터 더 많은 정보를 기다리고 있습니다

  • 종결 - 보안 분석가가 스토리를 종결했습니다

레이블

스토리를 분류하고 필터링하는 데 도움이 되는 Cato에 의해 할당된 라벨

음소거됨

스토리가 XDR 발견 사건에서 음소거되었는지 여부를 나타냅니다.

ID

스토리에 대한 고유 Cato ID

최초 신호

스토리와 연관된 최초 신호의 날짜 및 시간

인디케이션 ID

특정 지표를 참조하기 위해 Cato의 XOps 엔진에서 사용한 고유 식별자

심각성

생산자 또는 벤더에 의해 원 신호에 할당된 심각도

벤더

스토리와 연관된 원 신호를 생성한 벤더

소스 IP

스토리에 관여된 소스 엔터티의 IP 주소

완화

스토리와 연관된 완화 조치

상관 ID

ITSM 플랫폼 전역에서 XOps 스토리의 라이프사이클을 링크하고 추적하기 위한 식별자 사용

마지막 코멘트

스토리에 추가된 가장 최근의 댓글

스토리 그룹화

스토리를 검토할 때 배경을 제공하려면 소스, 지표, 상태유형을 포함한 세부 정보에 따라 그룹으로 스토리를 표시할 수 있습니다. 예를 들어, 특정 소스 IP 주소에 관련된 모든 스토리나 사이버스쿼팅 스토리를 함께 표시할 수 있습니다. 이것은 스토리를 분석할 때 더 넓은 관점을 제공하며 더 빠르고 정확한 결론에 도달하는데 도움을 줄 수 있습니다.

각 그룹은 그 그룹 내의 스토리에 대한 위험 수준을 강조하며 여기에는 높은, 중간 및 낮은 위험 수준 스토리 수가 포함됩니다.

스토리를 스토리 워크벤치에서 그룹화하기:

  1. 네비게이션 메뉴에서 홈 > XDR 발견 사건을 클릭합니다.

  2. 그룹화 기준 드롭다운 메뉴에서 필요한 기준을 선택하세요.

    스토리는 확장 가능한 그룹으로 표시됩니다.

스토리 필터링

스토리 워크벤치에서 데이터를 필터링하는 세 가지 방법이 있습니다:

  • 미리 설정된 필터 선택

  • 선택된 항목으로 필터를 자동 업데이트하기

  • 필터 수동 구성

미리 설정된 필터

프리셋 필터를 선택하여 네트워크 운영 또는 보안 운영 스토리에 집중할 수 있습니다. 미리 설정된 필터를 선택하면 그 유형의 스토리에 가장 관련된 스토리 컬럼이 기본적으로 표시됩니다.

미리 설정된 필터를 선택하기:

  1. 필터 바에서 프리셋 선택 드롭다운 메뉴를 클릭하세요.

  2. 프리셋을 선택하세요. 스토리 워크벤치에서 프리셋과 일치하는 스토리가 표시되도록 업데이트됩니다.

항목에 대한 자동 필터링

필터 옵션이 사용 가능한 항목 또는 필드 위에 커서를 올리면 TD_Filter.png 버튼이 나타납니다. 아이콘을 클릭하여 필터 옵션을 표시합니다.

  • 필터에 추가 - 필터에 항목을 추가하며 이제 스토리 워크벤치는 이 항목이 포함된 스토리만 표시합니다. 예를 들어, 특정 위험도 점수를 필터링하면 페이지는 그 위험도가 있는 스토리만 표시합니다.

  • 필터에서 제외 - 필터를 업데이트하여 이 항목을 제외하며 이제 스토리 워크벤치는 이 항목이 포함되지 않은 스토리만 표시합니다.

필터에 항목을 계속 추가할 수 있으며, 필터를 업데이트하고 추가 분석하려면 TD_Filter.png을(를) 다시 클릭하세요.

시간 범위 선택

스토리 워크벤치의 기본 시간 범위는 이전 두 날입니다. 다른 시간 범위를 선택하여 더 긴 또는 더 짧은 기간을 표시할 수 있습니다. 자세한 내용은 시간 범위 필터 설정을 참고하세요.

스토리 워크벤치의 최대 날짜 범위는 90일입니다.

필터를 수동으로 구성

스토리를 분석하기 위해 더 높은 세분성으로 스토리 필터를 수동으로 구성할 수 있습니다. 필터를 구성하면 스토리 필터 바에 추가되고 페이지는 새 필터와 일치하는 스토리를 표시하도록 자동적으로 업데이트됩니다.

필터 생성하기:

  1. 필터 막대에서 추가 버튼을 클릭하십시오.

  2. 타이핑을 시작하거나 필드를 선택하세요.

  3. 연산자를 선택하여 검색하고자 하는 필드의 관계를 결정하세요.

  4. 을 선택하세요.

  5. 필터 추가를 클릭하세요. 필터가 필터 바에 추가되고 스토리 워크벤치가 필터에 기초해 스토리를 표시하도록 업데이트됩니다.

필터 지우기

각 필터 항목을 개별적으로 제거하거나 전체 필터를 지울 수 있습니다.

스토리 워크벤치 페이지 필터를 지우려면:

  1. 단일 필터를 지우려면 필터 옆의 제거 버튼을 클릭하세요.

  2. 모든 필터를 지우려면 필터 바 오른쪽 끝의 X를 클릭합니다.