Gerando Relatórios de Detecções de Segurança XOps

Prev Next

Este artigo descreve como gerar relatórios de Detecções de Segurança Cato XOps que destacam as histórias XOps criadas para sua conta. Também apresenta insights sobre a postura geral de segurança da sua conta.

Nota: XOps é a camada de análises unificadas da Cato para segurança e operações, oferecendo insights e orientação guiada para remediação. XOps substituiu o XDR; para mais informações, veja o FAQ sobre XOps.

Visão Geral

Cato fornece modelos de Relatório Predefinido que resumem dados para todas as histórias de Segurança XOps (anteriormente XDR) detectadas para sua Conta, independentemente de as histórias terem sido investigadas. Isso lhe permite gerar um relatório que destaca as capacidades abrangentes de detecção de ameaças do Cato XOps para as partes interessadas relevantes na organização. O relatório de Detecções do XOps inclui dados, como o número total de histórias de Segurança criadas, com um detalhamento por Criticidade, e os sites mais comuns e indicações de ataque nas histórias do XOps.

Crie o modelo para um relatório recorrente ou único e defina o intervalo de tempo do relatório. Por padrão, o modelo de Relatório Predefinido para o relatório de Detecções XOps mostra dados de histórias da semana passada.

Para mais informações sobre como trabalhar com Relatórios, veja Relatórios Cato.

predefined_reports.png

Limitação de Serviços Conhecidas

Os relatórios de Detecções de Segurança XOps não oferecem suporte à filtragem por sites ou usuários SDP. Se quaisquer filtros forem configurados, eles não estarão refletidos no relatório, e o relatório mostrará dados para todos os sites e usuários SDP.

Criando um Relatório de Detecções de Segurança XOps Recorrente

Create a new recurring report by defining the Filters for the items included in the report, as well as the Schedule which defines how often the report is generated - every two minutes, daily, weekly, or monthly. Generated reports are stored in the Cato Cloud, and they can be automatically emailed or downloaded. The Schedule also defines the time range that is covered by each report.

You can select a mailing list of email addresses for the recipients, which can include Cato Management Application admins, and external users.

For more information about Mailing Lists, see Working with Mailing Lists.

To create a recurring report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, find and select the template you want to use to generate the report.

  3. Click Generate > Create Schedule.

  4. Enter a Report Name.

  5. (Optional) In Filters, select specific sites or users for the predefined report.

    By default, the predefined report includes all sites and users.

  6. Define when the report will be generated and sent:

    1. Select the Frequency.

    2. For Weekly and Monthly scheduled reports, in Every select the day that the report is sent.

    3. Select the timezone.

  7. Select the export format: PDF or CSV.

  8. In Subscriptions, select the Mailing List that receives the report.

    You can click New to create a new mailing list.

  9. Click Save Schedule. The report is added to the Saved Reports tab.

Generating a Recurring Report On Demand

Recurring reports are automatically generated based on their schedule settings. For example, a weekly report configured for Monday, is generated every Monday. You can also choose to manually generate a recurring report on demand, in which case the generated report uses the defined time range based on the current day. If an admin manually generates a weekly report on a Tuesday, the time range for the report is the previous 7 days starting from that Tuesday, regardless of the starting day of the recurring report. For more information about the time range of recurring reports, see Cato Reports.

To generate a recurring report on demand:

  1. From the navigation pane, select Home > Reports.

  2. From the Saved Reports tab, find the recurring report and click Generate Now.

  3. From the Generated PDFs tab, find the report and click Download.

Criando um Relatório de Detecções de Segurança XOps Único

Você pode criar um relatório único com base no modelo de Detecções de Segurança XOps. Você define os Filtros para os itens incluídos no relatório.

To create a one-time report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, select the template you want to use to generate the report.

  3. Select Generate > Generate Now.

  4. Enter a Report Name.

  5. Define the relevant Filters for your report.
    These are specific to the report type.

  6. Define the Timeframe and Timezone of the report.

  7. Select the Format: PDF or CSV.

  8. Click Generate.
    The report is generated, and you can download it from the Generated tab.

Compreendendo o Relatório de Detecções de Segurança XOps

Estas são as seções do relatório de Detecções de Segurança XOps:

  • Visão Geral Executiva

    • Totais gerais de eventos e histórias para o intervalo de tempo selecionado, incluindo:

      • Todos os Eventos: O número total de eventos para a conta

      • Eventos de Segurança: O número de eventos gerados pelos mecanismos de segurança Cato ativados para a conta

      • Histórias Criadas: O número total de histórias XOps que foram geradas para a Conta

      • Histórias de Alta Criticidade: O número de histórias criadas com Criticidade entre 7-10

  • Histórias Criadas por Criticidade: Número de histórias geradas para a conta com detalhamento por Criticidade

    • Alto - Histórias com Criticidade entre 7-10

    • Médio - Histórias com Criticidade entre 4-6

    • Baixo - Histórias com Criticidade entre 1-3

  • Histórias Criadas por Local: Número de histórias de acordo com o site com o tráfego que gerou a história

  • Histórias Criadas ao Longo do Tempo por Criticidade: Gráfico mostrando o número de histórias criadas ao longo do tempo, incluindo um detalhamento por Criticidade. O gráfico mostra 6 meses de dados.

  • Top 5 Técnicas MITRE: Principais técnicas MITRE ATT&CK® em histórias criadas para a conta. Para mais informações sobre a estrutura MITRE ATT&CK®, consulte Usando o Painel de Controle do MITRE ATT&CK®

  • Top 5 Indicações de Ataque: Principais indicações de ataque em histórias criadas para a conta. Para mais informações sobre indicações, consulte Usando o Catálogo de Indicações

  • Histórias Criadas por Tipo de Motor: Número de histórias geradas para a conta com detalhamento por tipo de motor. Para mais sobre os diferentes motores XOps, consulte Usando o Catálogo de Indicações

  • Histórias Criadas por Localização: Topo 10 localizações por país associadas com ameaças detectadas em histórias para a conta. As localizações de ameaça incluem as localizações de alvos e fontes em histórias. Portanto, uma única história pode ser associada a múltiplas localizações de ameaças

  • Postura Geral de Segurança

    • Principais Aplicações Bloqueadas pelo Firewall da Internet: Principais aplicações bloqueadas pelo Firewall da Internet, com a contagem de acessos

    • Principais Categorias Bloqueadas pelo Firewall da Internet: Principais categorias bloqueadas pelo Firewall da Internet, com a contagem de acessos

    • Principais Aplicações Bloqueadas pelo Firewall WAN: Principais aplicações bloqueadas pelo Firewall WAN com a contagem de acertos

    • Principais Categorias Bloqueadas pelo Firewall WAN: Principais categorias bloqueadas pelo Firewall WAN com a contagem de acertos

    • Eventos de IPS por Nível de Risco: Gráfico mostrando o detalhamento dos eventos de bloqueio de IPS por nível de risco

    • Eventos de Bloqueio de Anti-Malware Gráfico mostrando todos os eventos de bloqueio para o serviço Anti-Malware durante o intervalo de tempo do relatório

  • Histórias Criadas

    Esta seção permite que você reveja rapidamente todas as histórias XOps criadas durante o intervalo de tempo do relatório.

    Estas são as colunas da tabela:

    • Link para a História: Clique para abrir a página detalhada da história na Bancada de Trabalho de Histórias

    • Data de Criação: Data em que a história foi criada

    • Duração da História: Tempo decorrido desde o primeiro fluxo de tráfego para a história até que a história foi encerrada, ou até o momento em que o relatório foi gerado

    • Indicação: Indicação de ataque para a história. Para mais informações sobre Indicações, veja Usando o Catálogo de Indicações

    • Tipo: O mecanismo de XOps que criou a história.

    • A Criticidade da história

    • Site: O site na sua rede com o tráfego que gerou a história.

    • Fonte: Endereço IP, nome do dispositivo, ou usuário SDP na sua rede envolvido na história

    • Status: O status da investigação da história no momento em que o relatório foi gerado. Os valores possíveis incluem: Aberto, Fechado, Pendente de mais informações (incluindo número de dias pendentes)