Gerando Resumos de Investigações XOps

Prev Next

Este artigo descreve como gerar relatórios de Investigações Cato XOps que destacam investigações de histórias XOps, resumem dados para eventos de segurança e apresentam insights sobre a postura geral de segurança da sua conta.

Nota: XOps é a camada de análises unificada da Cato para segurança e operações, oferecendo insights e orientação para remediação guiada. XOps substituiu o XDR, para mais informações, veja FAQ sobre XOps.

Visão geral

A Cato fornece modelos de Relatórios Predefinidos que resumem dados relacionados às histórias XOps (anteriormente XDR) investigadas para a sua conta. Isso permite que você gere um relatório de XOps que apresenta uma visão geral de todas as investigações de histórias, bem como análises que focam nas mais importantes, como histórias maliciosas e suspeitas.

Crie o modelo para um relatório recorrente ou único e defina o intervalo de tempo do relatório. Por padrão, o modelo de Relatório Predefinido para o relatório de Investigações XOps mostra dados de histórias da semana passada.

Para mais informações sobre como trabalhar com Relatórios, veja Relatórios Cato.

predefined_reports.png

Limitações de Serviços

Os relatórios de Investigações XOps não suportam filtragem por sites ou Usuários SDP. Se quaisquer filtros forem configurados, eles não serão expressos no relatório e ele mostrará dados para todos os sites e Usuários SDP.

Criando um Relatório de Investigações XOps Recorrente

Create a new recurring report by defining the Filters for the items included in the report, as well as the Schedule which defines how often the report is generated - every two minutes, daily, weekly, or monthly. Generated reports are stored in the Cato Cloud, and they can be automatically emailed or downloaded. The Schedule also defines the time range that is covered by each report.

You can select a mailing list of email addresses for the recipients, which can include Cato Management Application admins, and external users.

For more information about Mailing Lists, see Working with Mailing Lists.

To create a recurring report:

  1. From the navigation pane, select Home > Reports.

  2. From the Catalog tab, find and select the template you want to use to generate the report.

  3. Click Generate > Create Schedule.

  4. Enter a Report Name.

  5. (Optional) In Filters, select specific sites or users for the predefined report.

    By default, the predefined report includes all sites and users.

  6. Define when the report will be generated and sent:

    1. Select the Frequency.

    2. For Weekly and Monthly scheduled reports, in Every select the day that the report is sent.

    3. Select the timezone.

  7. Select the export format: PDF or CSV.

  8. In Subscriptions, select the Mailing List that receives the report.

    You can click New to create a new mailing list.

  9. Click Save Schedule. The report is added to the Saved Reports tab.

Generating a Recurring Report On Demand

Recurring reports are automatically generated based on their schedule settings. For example, a weekly report configured for Monday, is generated every Monday. You can also choose to manually generate a recurring report on demand, in which case the generated report uses the defined time range based on the current day. If an admin manually generates a weekly report on a Tuesday, the time range for the report is the previous 7 days starting from that Tuesday, regardless of the starting day of the recurring report. For more information about the time range of recurring reports, see Cato Reports.

To generate a recurring report on demand:

  1. From the navigation pane, select Home > Reports.

  2. From the Saved Reports tab, find the recurring report and click Generate Now.

  3. From the Generated PDFs tab, find the report and click Download.

Para criar um relatório de investigações Recorrente XOps

  1. De o painel de navegação, selecione Inicial > Relatórios.

  2. Na aba Catálogo, selecione o modelo que você deseja usar para gerar o relatório.

  3. Clique em Gerar código de registro > Criar Agenda.

  4. Insira um Nome do Relatório.

  5. Defina quando o relatório será gerado e enviado:

    1. Selecione a Frequência que o relatório é enviado automaticamente: Diariamente, Semanalmente, ou Mensalmente.

    2. Para Relatórios Agendados Semanalmente e Mensalmente, em A cada selecione o dia que o relatório é enviado.

  6. Em Enviar para Mailing List, selecione a Mailing List que recebe o relatório.

    Você pode clicar Novo para criar uma nova lista de endereçamento.

  7. Clique em Salvar Agendamento. O relatório é adicionado na aba Relatórios Salvos.

Gerando um Relatório Recorrente Sob-Demanda

Relatórios recorrentes são automaticamente gerados com base nas configurações de sua agenda. Por exemplo, um relatório semanal configurado para segunda-feira, é gerado toda segunda-feira. Você também pode optar por gerar manualmente um relatório recorrente sob demanda, nesse caso o relatório gerado usa o intervalo de tempo definido com base no dia atual. Se um administrador gerar manualmente um relatório semanal em uma terça-feira, o intervalo de tempo para o relatório são os 7 dias anteriores, começando a partir dessa terça-feira, independentemente do dia de início do relatório recorrente. Para mais informações sobre o intervalo de tempo dos relatórios recorrentes, veja Relatórios Cato.

Para gerar um relatório recorrente sob-demanda:

  1. De o painel de navegação, selecione Inicial > Relatórios.

  2. Na aba Relatórios Salvos, encontre o relatório recorrente e clique Gerar Agora.

  3. Na aba PDFs Gerados, encontre o relatório e clique Baixar.

Criando um Relatório de Investigações XOps Único

Você pode criar um relatório único com base no modelo de Investigações XOps. Você define os Filtros para os itens incluídos no relatório.

Para criar um relatório único:

  1. De o painel de navegação, selecione Inicial > Relatórios.

  2. Na aba Catálogo, selecione o modelo que deseja usar para gerar o relatório.

  3. Selecione Gerar > Gerar Agora.

  4. Digite um Nome do Relatório.

  5. Em Filtros, defina o Período e o Fuso Horário do relatório.

  6. Clique em Gerar, o relatório é gerado e você o baixa na aba PDFs Gerados.

Compreendendo o Relatório de Investigações XOps

Estas são as seções no relatório de Investigações XOps:

  • Visão Geral Executiva

    • Totais gerais de eventos e histórias para o intervalo de tempo selecionado, incluindo:

      • Todos os Eventos: O número total de eventos para a conta

      • Eventos de Segurança: O número de eventos gerados pelos mecanismos de segurança Cato ativados para a conta

      • Histórias Investigadas: O número total de histórias de Detecção e Resposta que foram investigadas e dadas uma avaliação no Bancada de Trabalho de Histórias

      • Histórias Suspeitas e Maliciosas: O número de histórias que foram investigadas e tiveram um veredicto de Suspeito ou Malicioso na Bancada de Trabalho de Histórias

    • Histórias Investigadas por Veredito: Detalhamento por veredicto de todas as histórias investigadas

    • Histórias Investigadas ao Longo do Tempo: Gráfico mostrando a quantidade de histórias investigadas ao longo do tempo, incluindo um detalhamento por tipo de ameaça (por exemplo: Atividade Suspeita, Reputação, Violação de Política, Malware)

  • Histórias Maliciosas e Suspeitas

    Mostra informações sobre histórias que receberam um veredicto de Maliciosas ou Suspeitas, incluindo:

    • Histórias Maliciosas & Suspeitas por Tipo de Ameaça: Número de histórias Maliciosas ou Suspeitas de acordo com o tipo de ameaça (por exemplo, Atividade Suspeita, Reputação, Violação de Política, Malware)

    • Histórias Maliciosas & Suspeitas por Site: Número de histórias Maliciosas ou Suspeitas de acordo com o site com o tráfego que gerou a história

    • Histórias Maliciosas por Severidade: Gráfico mostrando o número de histórias Maliciosas por severidade (Alta, Média, Baixa)

    • Histórias Maliciosas & Suspeitas por Localização: Gráfico mostrando o número de histórias Maliciosas ou Suspeitas de acordo com a localização da ameaça. As localizações são baseadas nos alvos e nas fontes da história, e, portanto, uma história pode ter várias localizações de ameaça.

  • Postura Geral de Segurança

    • Principais Aplicações Bloqueadas pelo Firewall da Internet: Principais aplicações bloqueadas pelo Firewall da Internet, com a contagem de acessos

    • Principais Categorias Bloqueadas pelo Firewall da Internet: Principais categorias bloqueadas pelo Firewall da Internet, com a contagem de acessos

    • Principais Aplicações Bloqueadas pelo Firewall WAN: Principais aplicações bloqueadas pelo Firewall WAN com a contagem de acertos

    • Principais Categorias Bloqueadas pelo Firewall WAN: Principais categorias bloqueadas pelo Firewall WAN com a contagem de acertos

    • Eventos de IPS por Nível de Risco: Gráfico mostrando o detalhamento dos eventos de bloqueio de IPS por nível de risco

    • Eventos de Bloqueio de Anti-Malware Gráfico mostrando todos os eventos de bloqueio para o serviço Anti-Malware durante o intervalo de tempo do relatório

  • Auditoria de Investigação

    Esta seção permite que você revise rapidamente todas as investigações de histórias XOps que chegaram a um veredito durante o intervalo de tempo do relatório. As informações na tabela de auditoria refletem o estado das investigações no momento em que o relatório foi gerado.

    Estas são as colunas da tabela:

    • Link para a História: Clique para abrir a página detalhada da história na Bancada de Trabalho de Histórias

    • Data de Criação: Data em que a história foi criada

    • Indicação: Indicação de ataque para a história. Para mais informações sobre Indicações, veja Usando o Catálogo de Indicações

    • Tipo: O mecanismo de XOps que criou a história.

    • Classificação do tipo de ameaça. Por exemplo: Alvo Suspeito, C&C, Extensão do Navegador Suspeita, Scanner

    • Veredicto para a história conforme determinado por um analista

    • Severidade da história conforme determinado por um analista (valores possíveis: Baixo, Médio, Alto)

    • Site: O site na sua rede com o tráfego que gerou a história.

    • Fonte: Endereço IP, nome do dispositivo, ou usuário SDP na sua rede envolvido na história

    • Status: O status da investigação da história. Os valores possíveis incluem: Aberto, Fechado, Pendente de mais informações (incluindo número de dias pendentes)