위협 방지 스토리와 거의 실시간 업데이트

Prev Next

개요

XOps 위협 방지 스토리는 관리자들이 관련 보안 이벤트를 스토리로 합쳐 위협 지표를 조사할 수 있도록 도와줍니다. Cato는 이러한 스토리를 점차 강화하여 거의 실시간으로 업데이트하여 관리자들이 더 신속하게 관련 위협 활동을 감지하고 대응할 수 있게 도움을 줍니다.

이 글은 거의 실시간 업데이트를 지원하는 위협 방지 스토리 지표를 나열합니다.

사전 준비사항

  • XOps 라이센스

거의 실시간 업데이트가 가능한 지표

다음의 위협 방지 스토리 지표는 거의 실시간 업데이트를 지원합니다:

  • blocked_remote_tool_activity

  • chaser_access_phishing

  • chaser_cid_cryptopool에 대한 내용

  • chaser_cid_pup에 대한 설명

  • chaser_cnc_certificate

  • chaser_json_rpc

  • chaser_manual_block_ip_domain에 대한 정보

  • chaser_MZ_download_with_impersonated_extension

  • chaser_ransomware_detection_high_confidence

  • chaser_risky_form_submission에 대한 경고

  • chaser_sid_bl_ua

  • chaser_submition_to_phishing

  • 단일 DLL 파일 다운로드

  • downloaded_tool_from_unofficial_domain

  • file_download_attempt_low_rep

  • Autoit 이진 파일 다운로드 사냥

  • 보호된 아카이브 클라우드 서비스 다운로드 사냥

  • HTTP 클라이언트 다운로드 스크립트 사냥

  • 카리 사냥

  • hunt_mega_api

  • Netlify 의심스러운 다운로드 사냥

  • PsExec 실행 사냥

  • SAM CNC TA0011 사냥

  • SAM 탐색 TA0007 사냥

  • SAM 실행 TA0002 사냥

  • 단일 PowerShell HTTP 사냥

  • 시스템 정보 유출 사냥

  • 텔레그램 봇 사냥

  • hunt_winhttp_download_binary

  • 원격 연결 활동

  • 의심스러운 봇 활동

  • GitHub 의심스러운 다운로드 스크립트

  • 의심스러운 파일 다운로드

  • suspicious_response_headers

  • 의심스러운 도구 다운로드

  • 의심스러운 Trello API 사용

  • suspicious_web_shell_uploaded