Este artigo discute como você pode usar a página de História de Detecção & Resposta para analisar histórias em busca de ameaças potenciais em sua conta.
Visão Geral
Você pode clicar em uma história na Área de Trabalho das Histórias para investigar os detalhes na página História de Detecção & Resposta. Esta página contém uma Visão Geral da história e um resumo das Histórias Relacionadas. A Visão Geral contém vários widgets que ajudam você a avaliar a ameaça potencial identificada pelos motores de XOps, enquanto o resumo das Histórias Relacionadas ajuda a colocar a história em um contexto mais amplo para análise.
Gerando Resumo de IA
O drill-down da Bancada de Trabalho de Histórias inclui uma ferramenta que permite criar uma descrição de história em linguagem natural gerada por IA, que fornece contexto rico e ajuda você a avaliar rapidamente a história. O resumo da história é gerado dinamicamente para refletir o estado atual da história. Se a história for atualizada com novas informações, você pode regenerar o resumo para refletir as alterações.
O Resumo de histórias de IA é gerado sob demanda pelo admin
Protegendo Dados Sensíveis com Tokenização
Para uma segurança robusta de dados durante a transmissão de dados de histórias para serviços de IA de terceiros, a Cato usa tokenização para garantir que todos os dados sensíveis permaneçam na plataforma XOps da Cato. Isso envolve substituir informações sensíveis por identificadores únicos, ou "tokens", tornando os dados sem sentido para entidades não autorizadas. Dados sensíveis nunca são expostos a serviços de terceiros. Essa abordagem garante a confidencialidade dos detalhes da história, alinhando-se ao nosso compromisso com padrões robustos de privacidade e segurança de dados.
Nota: Devido às limitações da IA generativa, as informações fornecidas nos resumos das histórias podem ocasionalmente conter imprecisões.
Analisando e Detalhando Histórias
Uma História de Detecção e Resposta inclui widgets para avaliar a ameaça identificada. Dentro da História, você pode revisar os alertas relevantes e as evidências de suporte, como processos, arquivos, valores de registro, tarefas agendadas e atividade de rede. Essas evidências são apresentadas em:
Uma árvore de processos cronológica apresentada no contexto de um Alerta específico. Isso ajuda a entender a sequência de eventos que pareceram suspeitos e geraram o Alerta.
Nota: Isso pode estar indisponível em algumas histórias devido a problemas de conectividade com a API.
A Tabela de Evidências fornece uma visão geral das Evidências para a história. Isso ajuda a avaliar de forma mais abrangente a prevalência de atividades específicas maliciosas ou suspeitas no dispositivo de ponto final.
Compreendendo os Widgets de Visão Geral da História

Nota: Nem todo widget está incluído em todas as histórias. Os widgets em cada história dependem do tipo de história e dos dados disponíveis.
Estes são os widgets de Visão Geral da história:
Nome | Description | ||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
Resumo da história | A Visão Geral mostra um resumo das informações básicas sobre a história, incluindo:
Use o menu suspenso de Ações e selecione Gerenciar História para alterar configurações da história como Veredito do Analista, Severidade Analisada, Status, e Classificação. A guia Histórias Relacionadas fornece contexto para a história que você está investigando, permitindo que você revise rapidamente histórias com a mesma fonte e histórias com características semelhantes envolvendo diferentes fontes na sua rede. | ||||||||||||||||||||||||||||
Linha do Tempo da História | Mostra uma linha do tempo da história, como mudanças feitas no veredito e gravidade da história, e quando novos alvos relacionados à história são identificados | ||||||||||||||||||||||||||||
Detalhes | Informações chave para analisar a história, incluindo uma descrição da ameaça e técnicas MITRE ATT&CK® identificadas para a ameaça.
Outros detalhes incluem:
Para mais informações sobre o framework MITRE ATT&CK®, veja Using the MITRE ATT&CK® Dashboard.
| ||||||||||||||||||||||||||||
Entidades | As entidades onde as histórias ocorreram. Essas podem ser Usuários, Sites, Armazenamento de Dados, aplicações, etc. | ||||||||||||||||||||||||||||
Alertas/Incidentes/ Detecções | Mostra detalhes para os Alertas relacionados à história.
Estas são as colunas da tabela:
| ||||||||||||||||||||||||||||
Evidências | Agrega detalhes para todos os Processos, Arquivos e valores de Registro identificados na evidência para os diversos Alertas da história. Algumas colunas na tabela Evidências são compartilhadas por todos os tipos de Evidências, e algumas são específicas por tipo. Estas são as colunas que aparecem para todos os tipos de Evidências:
Estas são as colunas específicas para cada tipo de Evidência:
| ||||||||||||||||||||||||||||
Geolocalização de Ataque | Mostra a geolocalização para fontes na sua rede (locais laranja) e fontes externas (locais vermelhos) relacionadas à ameaça. Setas conectando as fontes indicam a direção do tráfego | ||||||||||||||||||||||||||||
Ações de Alvo | Eventos relacionados a cada destino, incluindo as seguintes informações:
| ||||||||||||||||||||||||||||
Distribuição de Ataque | Distribuição temporal de fluxos relacionados ao ataque.
| ||||||||||||||||||||||||||||
Alvos | Mostra dados para as fontes potencialmente maliciosas fora do seu site de rede relacionadas à história.
| ||||||||||||||||||||||||||||
Fluxos Relacionados a Ataques | Mostra dados para uma amostra representativa de eventos relacionados ao ataque.
| ||||||||||||||||||||||||||||
Eventos de Entrada (Este widget requer o conector Microsoft Entra ID) | Gráficos com detalhamento de dados dos eventos de login para o usuário, desde o dia do alerta até os 2 dias anteriores. Use a lista suspensa para escolher o tipo de dados exibido nos gráficos. Essas são as opções:
| ||||||||||||||||||||||||||||
Eventos de Login no Usuário (Este widget requer o conector Microsoft Entra ID) | Mostra dados dos eventos de login do usuário desde o dia do alerta até os 2 dias anteriores. Estas são as colunas da tabela:
|
Compreendendo o Resumo de Histórias Relacionadas

O resumo de Histórias Relacionadas fornece contexto para a história que você está investigando, permitindo revisar rapidamente histórias com a mesma origem e histórias com características semelhantes envolvendo diferentes origens na sua rede. O resumo mostra detalhes principais para cada história relacionada, e permite abrir facilmente a Bancada de Trabalho de Histórias pré-filtrada para as histórias relacionadas, ou a página de História de Detecção e Resposta para uma história relacionada específica.
Estas são as tabelas no resumo de Histórias Relacionadas:
A tabela Principais Histórias Semelhantes permite ver rapidamente se outras origens na sua rede estão envolvidas em histórias com características semelhantes à história sendo investigada, como a mesma Indicação ou Alvo. Esta tabela mostra até as 5 histórias semelhantes principais de acordo com a pontuação de Similaridade de Alvos. A tabela não está limitada a um intervalo de tempo específico.
A tabela Histórias na Origem mostra todas as histórias geradas pela origem nesta história, dentro do intervalo de tempo selecionado. O intervalo de tempo padrão é as últimas 2 semanas. Isso permite avaliar o contexto mais amplo da atividade para essa origem. Por exemplo, isso pode ajudar a determinar se o comportamento nesta história é incomum ou rotineiro para essa origem específica.
As seguintes ações podem ser realizadas em ambas as tabelas:
Clique em Visualizar na Bancada de Trabalho para abrir a Bancada de Trabalho de Histórias pré-filtrada para mostrar as histórias na tabela
Clique na linha de uma história para abrir a página de História de Detecção e Resposta para essa história
Estas são as colunas das tabelas de Histórias Relacionadas:
Hora de Criação - Hora em que a história foi gerada
Última Atualização - Hora da última atualização da história, como um novo alvo ou veredicto alterado
Indicação - Indicador de ataque para a história. Para mais informações sobre indicações, consulte Usando o Catálogo de Indicações
Clique em
para abrir a página da História de Detecção e Resposta para esta história em uma nova abaClique em
para mais informações sobre a indicação
Fonte - Endereço IP, nome do dispositivo ou usuário SDP na sua rede envolvido na história
Similaridade dos Alvos (apenas para Principais Histórias Semelhantes) - Nível de similaridade de alvos em comum com a história investigada, conforme calculado por um modelo de aprendizagem de máquina (indicado por uma porcentagem)
Alvos Comuns (apenas para Principais Histórias Semelhantes) - URLs ou endereços IP de alvos em comum com a história sendo investigada
Criticidade - Análise de risco da história por Cato (valores são de 1 (baixo risco) - 10 (alto risco))
Status da história - Os valores incluem:
Aberto - História foi gerada e não está resolvida
Cliente Pendente - História enviada ao cliente aguardando uma resposta dele
Analista Pendente - Aguardando mais informações dos analistas de segurança
Fechado - Analistas de segurança fecharam a história
Reaberto - Produtores XOps detectaram novo tráfego que corresponde a uma história fechada, e automaticamente reabriram a história para permitir revisão adicional. Histórias são reabertas para tráfego detectado 12 ou mais horas após a história ter sido fechada pela primeira vez. Dentro de 12 horas a história não é reaberta para permitir o tratamento da história através de mitigação ou silenciamento
Veredito do Analista - O veredito atribuído à história por um analista
Classificação do Analista - Uma classificação detalhada do tipo de ameaça conforme definido por um analista