Este artigo explica como usar a Página de Trabalho das Histórias do XOps e a página de investigação de histórias para analisar histórias do XOps para comportamentos anômalos detectados pelos motores de Anomalia de Uso e Anomalia de Eventos.
Para mais informações sobre como usar a Página de Trabalho das Histórias, veja Revisando histórias de Detecção e Resposta do XOps na Página de Trabalho das Histórias.
Visão Geral
O serviço XOps da Cato detecta atividades anômalas baseadas em Análises de Comportamento de Usuário e Tipo de Entidade (UEBA), o que pode indicar uma ameaça de segurança. Os motores de Anomalia de Uso e Anomalia de Eventos monitoram e analisam o tráfego de rede para identificar comportamentos incomuns que podem ser sinais de contas comprometidas, ameaças internas e ataques avançados. Esses motores incorporam técnicas de aprendizado de máquina e modelagem estatística com treinamento sobre tráfego de rede para construir modelos de comportamento base para os usuários e entidades na sua conta. Com base nesses modelos, os motores podem identificar vários tipos de anomalias.
Estas são descrições breves dos motores de anomalia UEBA do XOps e os tipos de anomalias que eles identificam:
Anomalia de Uso - Identifica anomalias relacionadas ao uso incomum em aplicativos. Por exemplo, um usuário envia mais dados para um aplicativo do que o usual
Anomalia de Eventos - Detecta anomalias que envolvem uma entidade na rede desencadeando um número incomum de eventos de segurança. Por exemplo, um local na rede desencadeia significativamente mais eventos de bloqueio de Firewall da Internet do que o habitual
Quando os motores de anomalia UEBA do XOps geram uma história, você pode revisá-la na Página de Trabalho das Histórias e aprofundar para uma análise mais detalhada dos dados da história.
Requisitos
Histórias de Anomalia de Uso e Anomalia de Eventos estão disponíveis apenas para clientes XOps e MDR. Para mais informações sobre a compra de um XOps, ou assinatura do serviço MDR, por favor contate seu representante Cato.
Detalhamento e Análise de Histórias de Anomalia UEBA
Você pode clicar em uma história de Anomalia de Uso ou Anomalia de Eventos na Bancada de Trabalho de Histórias para detalhar e investigar os detalhes em uma página diferente. Esta página contém vários widgets que ajudam a avaliar a ameaça potencial.
Mostrando uma História de Segurança
Clique em uma História de Segurança na página da Bancada de Trabalho de Histórias para mostrar os detalhes da história UEBA.
Para visualizar a página Bancada de Trabalho de Histórias:
No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.
Gerando Resumo de IA
O drill-down da Bancada de Trabalho de Histórias inclui uma ferramenta que permite criar uma descrição de história em linguagem natural gerada por IA, que fornece contexto rico e ajuda você a avaliar rapidamente a história. O resumo da história é gerado dinamicamente para refletir o estado atual da história. Se a história for atualizada com novas informações, você pode regenerar o resumo para refletir as alterações.
O Resumo de histórias de IA é gerado sob demanda pelo admin
Protegendo Dados Sensíveis com Tokenização.
Para uma segurança robusta de dados durante a transmissão de dados de histórias para serviços de IA de terceiros, a Cato usa tokenização para garantir que todos os dados sensíveis permaneçam na plataforma XOps da Cato. Isso envolve substituir informações sensíveis por identificadores únicos, ou "tokens", tornando os dados sem sentido para entidades não autorizadas. Dados sensíveis nunca são expostos a serviços de terceiros. Essa abordagem garante a confidencialidade dos detalhes da história, alinhando-se ao nosso compromisso com padrões robustos de privacidade e segurança de dados.
Nota:
Devido às limitações da IA generativa, as informações fornecidas em resumos de histórias podem ocasionalmente conter imprecisões.
Entendendo os Widgets de Anomalia UEBA

Estes são os widgets para uma história de Anomalia de Uso ou Anomalia de Eventos:
Item | Nome | Descrição |
|---|---|---|
1 | Resumo da história | Um resumo de informações básicas sobre a história, incluindo:
|
2 | Linha do Tempo da História | Mostra uma linha do tempo da história, como mudanças feitas no veredito e severidade da história, e quando o status é atualizado. |
3 | Detalhes | Detalhes básicos sobre a história, incluindo
|
4 | Distribuição de Anomalias | Gráfico do comportamento anômalo dos últimos 14 dias. Para histórias de Anomalia de Uso, o gráfico mostra dados para os aplicativos relevantes. Para histórias de Anomalia de Eventos, o gráfico mostra dados para eventos relevantes.
|
5 | Fonte | Informações básicas sobre o dispositivo em sua rede associado à anomalia |
6 | Principais Aplicativos | Principais aplicativos relacionados à anomalia, com detalhes relevantes. Por exemplo, um aplicativo para uma anomalia de largura de banda upstream aparece com o total de upload do aplicativo
|
7 | Principais Servidores/Destinos | Principais servidores e destinos envolvidos na anomalia, com detalhes relevantes. Por exemplo, um servidor para uma anomalia de largura de banda upstream aparece com o total de upload para o servidor
|
8 | Principais Hosts | Principais hosts relacionados à anomalia, com detalhes relevantes. Por exemplo:
Clique em Ver Todos para abrir a tela de Análise de Aplicativos e mostrar os hosts pré-filtrados para os aplicativos relacionados à anomalia |
9 | Destinos | Mostra dados para as fontes potencialmente maliciosas fora do seu site de rede relacionadas à história. Estas são descrições das colunas da tabela de destino:
|
10 | Principais Conexões | Dados para as principais conexões relacionadas à anomalia. Por exemplo, para uma Anomalia de Largura de Banda Ascendente do Usuário SDP, as conexões com a maior largura de banda de upload utilizada. Estas são descrições das colunas da tabela:
|
Pré-requisitos para Histórias de Anomalia UEBA
Algumas indicações detectadas pelo motor de Detecção de Anomalias exigem configuração de um conector, uma licença específica ou ambos. Esta tabela lista os pré-requisitos para estas indicações. Se uma indicação não estiver listada na tabela, não há pré-requisitos adicionais.
Indicação | Requisitos |
|---|---|
Anomalia de Login de Usuário Falho | Licença CASB e pelo menos um desses conectores:
|
Download em Massa (Anomalia de Eventos de Download do Usuário) | Licença CASB |
Download em Massa (Anomalia de Eventos de Download do Site) | Licença CASB |
Upload em Massa (Anomalia de Eventos de Upload do Usuário) | Licença CASB |
Upload em Massa (Anomalia de Eventos de Upload do Site) | Licença CASB |
Exclusão em Massa (Atividade de Exclusão Incomum - Usuário) | Licença CASB |
Exclusão em Massa (Atividade de Exclusão Incomum - Site) | Licença CASB |
Criação em Massa (Atividade de Criação de Arquivo Incomum - Usuário) | Licença CASB |
Primeiro uso visto de Protocolos Obsoletos ou Não Autorizados - Site | Licença de Prevenção de Ameaças |
Primeiro uso visto de Protocolos Obsoletos ou Não Autorizados - Usuário | Licença de Prevenção de Ameaças |
Anomalia de Tráfego C&C - Usuário | Licença de Prevenção de Ameaças |
C&C Primeiro Upload para um Bucket C Traffic Anomaly - Site | Licença de Prevenção de Ameaças |
Primeiro Upload para um Bucket S3 | Licença CASB e Antimalware |
Anomalia de Exclusão de Email | Licença CASB e estes conectores
|