Monitoramento da Prevenção de Ameaças Agentes

Prev Next

Visão Geral

A Prevenção de Ameaças Agentes defende contra mutações de ataque autônomas, impulsionadas por IA em velocidade de máquina. Ela utiliza agentes de IA para identificar ataques e aplicar e adaptar proteções antes que qualquer impacto ocorra. Isso reduz sua superfície de ataque e impede ameaças de IA na fronteira sem esperar por intervenção manual. Para mais informações sobre a Prevenção de Ameaças Agentes, consulte O que é a Prevenção de Ameaças Agentes?

A página Ameaças Agentes permite que você monitore a atividade em cada estágio do fluxo de prevenção. A página resume comportamentos suspeitos, controles aplicados e ameaças mitigadas por host em todo o seu ambiente. Seus widgets ajudam você a entender o que o agente detectou, por que respondeu e quais proteções foram aplicadas.

A partir desta página, você pode:

  • Revisar comportamentos suspeitos identificados pelos agentes de IA e o raciocínio e contexto por trás de cada detecção, incluindo um resumo da IA sobre a atividade em cada host

  • Acompanhar os controles dinâmicos atualmente aplicados e aqueles que foram ajustados ou removidos conforme o comportamento mudou

  • Entenda as ameaças que foram mitigadas e seu impacto potencial no seu ambiente

Compreendendo como a Prevenção de Ameaças Agentes funciona

A Prevenção de Ameaças Agentes analisa continuamente a atividade em todo o seu ambiente para identificar e deter comportamentos suspeitos usando o seguinte fluxo de prevenção de cinco etapas:

  1. Build an Entity Baseline: Agentic Threat Prevention’s AI agents monitor network activity over time to establish normal behavior across your network.

  2. Detect Deviations: Agents collect real-time signals from multiple security engines, including services such as Anti-Malware, IPS, Firewall and SAM. It also analyzes long-term insights from the Cato data lake, which aggregates all security events. AI agents reasoning identifies suspicious behavioral patterns compared against the behavioral baseline to identify abnormal activity. Even actions that appear benign can be flagged if they significantly deviate from normal behavior.

  3. Dynamic Controls: When suspicious behavior is detected, to reduce the attack surface, the agent predicts the next stage of the attack and applies customized controls to prevent it from progressing. Multiple controls can be applied for a single suspicious behavior.

  4. Block Malicious Action: If a malicious action is taken, it is blocked in real time to prevent threats.

  5. Adapt Dynamic Controls: Agents continuously reevaluate entity behavior and dynamically adjust or expire the applied controls as the risk level changes.

Iniciando com a Página de Ameaças Agentes

A página Ameaças Agentes permite que você monitore a atividade em cada estágio do fluxo de prevenção. Consiste em três componentes principais:

  • Animação e Tabela de Resumo: A animação ilustra cada estágio do fluxo de prevenção e mostra o número de ações e hosts afetados nesse estágio. Clicar em cada estágio do fluxo de prevenção filtra a tabela de resumo para dados específicos daquele estágio. A tabela então exibe uma visão geral do comportamento suspeito ou das ações tomadas pela Prevenção de Ameaças Agentes.

  • Painel de Detalhes: Selecione uma entidade na Tabela de Resumo para abrir o painel de detalhes. O painel fornece informações adicionais sobre a entidade, incluindo um resumo gerado pela IA da atividade detectada no host.

  • Diagrama de Sankey: Mostra como os hosts progridem em cada estágio do fluxo de prevenção. O diagrama fornece contexto para cada host, mostrando a detecção ou controle anterior e o resultado resultante.

Caso de Uso - Compreendendo um Ataque Totalmente Mitigado em Minutos, Sem Investigação Manual

A equipe de segurança da empresa ABC nota atividade de ameaça mitigada na página Ameaças Agentes. Um analista usa a animação do fluxo de prevenção para ver como a Prevenção de Ameaças Agentes identificou o comportamento suspeito, aplicou controles e bloqueou a ameaça antes que pudesse progredir.

O analista seleciona o host afetado para abrir o Painel de Detalhes. O resumo gerado pela IA explica a atividade suspeita, o raciocínio por trás da detecção, os controles aplicados e a ameaça que foi mitigada. A linha do tempo ajuda o administrador a revisar a sequência dos eventos e entender como a atividade se desenvolveu.

Para investigar mais a fundo, o analista usa o diagrama de Sankey para traçar o host através de cada estágio do fluxo de prevenção. Isso fornece uma visão completa da relação entre o comportamento suspeito, os controles ativados e o resultado final. Em minutos, o analista entende o que o agente detectou, por que respondeu, quais proteções foram aplicadas e se a ameaça foi neutralizada. Isso reduz o tempo de investigação enquanto preserva o contexto e a trilha de auditoria necessária para uma revisão administrativa.

Acessando a Página de Ameaças Agentes

Para acessar a página Ameaças Agentes, navegue até Segurança > Ameaças Agentes.

Entendendo a Animação e a Tabela de Resumo

A animação fornece uma ilustração das ações tomadas pela Prevenção de Ameaças Agentes em toda a sua rede. Use a animação para entender onde a atividade aparece no fluxo de prevenção

  • Achados da IA: Esta seção exibe o raciocínio para o agente de IA enquanto monitora comportamentos nos hosts em sua rede

  • Fluxo de Prevenção: Exibe o volume de atividade e o número de hosts afetados em cada estágio do fluxo de prevenção

    • Comportamento Suspeito: O número de vezes que os agentes de IA identificaram atividade suspeita com base no comportamento do usuário e sinais de múltiplos motores de segurança

    • Controles Ativados: O número de vezes que controles automáticos foram aplicados para restringir ações arriscadas nos hosts para evitar que um ataque prossiga. A contagem de hosts reflete apenas hosts com controles ativos.

    • Ameaças Mitigadas: O número de vezes que uma ação arriscada foi tomada e bloqueada em tempo real para mitigar ameaças.

  • Bloqueio/Monitoramento: Com base na sua configuração, o número de vezes que uma ação foi bloqueada ou monitorada. Para mais informações, veja Gerenciando a Prevenção de Ameaças Agentes.

No exemplo acima, o agente de IA identificou quatro comportamentos suspeitos em 15 hosts. Ativou 24 controles nesses hosts, com três controles ainda ativos. Entre os hosts com controles ativos, o agente mitigou três ameaças em dois hosts, enquanto um host permanece protegido sem ameaça detectada ainda.

Clicar em cada estágio do fluxo de prevenção filtra a tabela de resumo para dados específicos daquele estágio. A tabela então exibe uma visão geral do comportamento suspeito ou das ações tomadas pela Prevenção de Ameaças Agentes. Use a tabela de resumo para revisar comportamentos afetados, controles, ameaças e hosts

Tabela de Resumo - Comportamento Suspeito

  • Aba de Comportamento Suspeito: Exibe os comportamentos que o agente considerou suspeitos

  • Aba Hosts com Comportamento Suspeito: Exibe os hosts onde o comportamento suspeito foi detectado. Clicar em um host abre o painel

Tabela de Resumo - Controles Ativados

  • Aba de Controles: Exibe os controles que o agente aplicou, o comportamento suspeito que o controle impediu e o status atual dos controles. Clicar em um status de controle de comportamento suspeito ou host abre o painel. No exemplo acima, o controle de Download Rclone foi aplicado para impedir 2 comportamentos suspeitos em 15 hosts. Esse controle expirou em 14 desses hosts e ainda está ativo em 1

  • Aba Hosts com Controles Ativos: Exibe os hosts que têm controles ativos aplicados a eles. Clicar em um host abre o painel

Tabela de Resumo - Ameaças Mitigadas

  • Aba de Ameaças: Lista as ameaças mitigadas e mostra quantos hosts foram afetados por cada ameaça

  • Aba Hosts com Ameaças Mitigadas: Lista os hosts onde a Prevenção de Ameaças Agentes mitigou uma ou mais ameaças

Entendendo o Painel de Detalhes

Selecionar um link em uma tabela de Resumo abre o Painel de Detalhes com informações relacionadas. A partir da tabela Comportamento Suspeito, você pode revisar os controles aplicados em resposta. A partir da tabela Controles Ativados, você pode revisar o comportamento suspeito que desencadeou cada controle.

O painel de Detalhes é principalmente usado para investigar hosts. Selecione um host em uma tabela de Resumo para abrir o painel, que contém três abas:

Detalhes do Host

Um resumo de alto nível do host, incluindo um resumo gerado por IA. Esta é uma descrição em linguagem natural com contexto rico do que a Prevenção de Ameaças Agentes identificou, quais controles ela aplicou e, quando relevante, quais ameaças foram mitigadas:

Linha do Tempo

A linha do tempo da atividade no host:

Prevenção de Ameaças Agente

Mostra como o host progrediu em cada estágio do fluxo de prevenção. Selecione um estágio para atualizar a tabela com a informação correspondente.

Clicando na fase Controles Ativados, exibe os controles que estão atualmente aplicados a um host. Ao passar o cursor sobre o Status do Controle, você pode visualizar a data e hora em que o controle expirará. A janela ativa varia por tipo de controle.

Entendendo o Diagrama de Sankey

Use o diagrama de Sankey para traçar a progressão pelo fluxo de prevenção, do comportamento suspeito através de controles ativados até o resultado final. Os caminhos de conexão mostram como cada estágio se relaciona com o próximo. Selecione um estágio para visualizar os detalhes correspondentes na tabela.

Esses dados também podem ser visualizados em forma de tabela com links que abrem o Painel de Detalhes.