개요
XOps 위협 방지 스토리는 관리자들이 관련 보안 이벤트를 스토리로 합쳐 위협 지표를 조사할 수 있도록 도와줍니다. Cato는 이러한 스토리를 점차 강화하여 거의 실시간으로 업데이트하여 관리자들이 더 신속하게 관련 위협 활동을 감지하고 대응할 수 있게 도움을 줍니다.
이 글은 거의 실시간 업데이트를 지원하는 위협 방지 스토리 지표를 나열합니다.
사전 준비사항
XOps 라이센스
거의 실시간 업데이트가 가능한 지표
다음의 위협 방지 스토리 지표는 거의 실시간 업데이트를 지원합니다:
blocked_remote_tool_activity
chaser_access_phishing
chaser_cid_cryptopool에 대한 내용
chaser_cid_pup에 대한 설명
chaser_cnc_certificate
chaser_json_rpc
chaser_manual_block_ip_domain에 대한 정보
chaser_MZ_download_with_impersonated_extension
chaser_ransomware_detection_high_confidence
chaser_risky_form_submission에 대한 경고
chaser_sid_bl_ua
chaser_submition_to_phishing
단일 DLL 파일 다운로드
downloaded_tool_from_unofficial_domain
file_download_attempt_low_rep
Autoit 이진 파일 다운로드 사냥
보호된 아카이브 클라우드 서비스 다운로드 사냥
HTTP 클라이언트 다운로드 스크립트 사냥
카리 사냥
hunt_mega_api
Netlify 의심스러운 다운로드 사냥
PsExec 실행 사냥
SAM CNC TA0011 사냥
SAM 탐색 TA0007 사냥
SAM 실행 TA0002 사냥
단일 PowerShell HTTP 사냥
시스템 정보 유출 사냥
텔레그램 봇 사냥
hunt_winhttp_download_binary
원격 연결 활동
의심스러운 봇 활동
GitHub 의심스러운 다운로드 스크립트
의심스러운 파일 다운로드
suspicious_response_headers
의심스러운 도구 다운로드
의심스러운 Trello API 사용
suspicious_web_shell_uploaded