Visão Geral de Histórias de Detecção e Resposta
Detecção & Resposta da Cato é uma nova camada de segurança que cria histórias para ameaças. Quando os motores de correlação avançada da Cato analisam os dados de tráfego e encontram uma correspondência para uma ameaça potencial, eles geram uma história. A história contém dados dos fluxos de tráfego com propriedades comuns que se relacionam à mesma ameaça. A Bancada de Trabalho de Histórias mostra os detalhes de cada história para ajudar você a entender e analisar as ameaças. Você pode classificar e filtrar as histórias para encontrar os ataques potenciais mais importantes e, em seguida, aprofundar em uma história para investigar mais detalhadamente.
Estes são exemplos de dados que uma história pode incluir:
Fontes na sua rede
Alvos externos do tráfego da rede
Identificação e descrição da ameaça
Geolocalizações relevantes
Aplicações relacionadas
Fluxos de tráfego relevantes
Popularidade do alvo de acordo com os dados internos da Cato
Pontuação de maliciosidade do alvo de acordo com os algoritmos de inteligência de ameaças da Cato
Requisitos
Esta versão do recurso Detecção & Resposta está disponível apenas para clientes MDR da Cato. Para mais informações sobre a assinatura do serviço MDR, por favor, entre em contato com seu representante Cato.
Mostrando a Bancada de Trabalho de Histórias
A Bancada de Trabalho de Histórias mostra um resumo das histórias para as ameaças potenciais na sua conta.
Para mostrar a Bancada de Trabalho de Histórias:
No menu de navegação, clique em Inicial> Bancada de Trabalho de Histórias.
Entendendo as Colunas das Histórias

Coluna | Description |
|---|---|
ID | ID Cato único para esta história |
Criado | Data do primeiro fluxo de tráfego da história. |
Atualizado | Data do fluxo de tráfego mais recente da história. |
Pontuação de Risco | Análise de risco da Cato para a história (valores de 1 a 10) |
IoA | Indicador de Ataque para a história |
Fonte | Endereço IP ou nome do dispositivo na sua rede impactado pela história |
Tipo |
|
Status |
|
Agrupar as Histórias
Para fornecer contexto ao revisar as histórias, você pode mostrar as histórias em grupos definidos por detalhes como Fonte, Indicação, Status e Tipo. Por exemplo, você pode mostrá-las todas juntas, relacionadas a um endereço IP de origem específico ou todas as histórias de ciber-squatting. Isso lhe oferece uma perspectiva mais ampla ao analisar as histórias e pode ajudá-lo a chegar a conclusões mais rápidas e precisas.
Cada grupo destaca os níveis de criticidade para as histórias naquele grupo, incluindo o número de histórias de alta, média e baixa criticidade.

Para agrupar as histórias na Bancada de Trabalho de Histórias:
No menu de navegação, clique em Início > Bancada de Trabalho de Histórias.
No menu suspenso Agrupar por, selecione o critério necessário.
As histórias são mostradas em grupos expansíveis.
Filtrando as Histórias
Existem duas maneiras de filtrar os dados na Bancada de Trabalho de Histórias: automaticamente atualizar o filtro com o item selecionado, ou configurar o filtro manualmente.
Filtrando Automaticamente um Item.
Ao passar o mouse sobre um Item ou Campo onde uma opção de filtro está disponível, o botão
aparece. Clique no ícone para mostrar as opções de filtro:
Adicionar ao Filtro - Adiciona o item ao filtro, e a Bancada de Trabalho de Histórias agora mostra apenas histórias que incluem este item. Por exemplo, se você filtrar por uma Pontuação de Risco específica, a tela apenas mostra histórias com essa Pontuação de Risco.
Excluir do Filtro - Atualiza o filtro para excluir este item, e a Bancada de Trabalho de Histórias agora só mostra histórias que NÃO incluem este item.
Você pode continuar a adicionar itens ao filtro, clique em
novamente para atualizar o filtro e explorar mais informações.
Selecionando o Intervalo de Tempo.
O intervalo de tempo padrão para a Bancada de Trabalho de Histórias é os dois dias anteriores. Você pode selecionar um intervalo de tempo diferente para mostrar as histórias por um período de tempo mais longo ou mais curto. Para mais informações, veja Configurando o Filtro de Intervalo de Tempo.
O intervalo máximo de data para a Bancada de Trabalho de Histórias é de 90 dias.
Configurando Manualmente o Filtro.
Você pode configurar manualmente o filtro de história para maior granularidade ao analisar as histórias. Após configurar o filtro, ele é adicionado à barra de filtro de histórias e a tela é atualizada automaticamente para mostrar as histórias que correspondem ao novo filtro.
Para criar um filtro:
Na barra de filtros, clique em
.Comece a digitar ou selecione o Campo.
Selecione o Operador, que determina a relação entre o Campo e o Valor que você está pesquisando.
Selecione o Valor.
Clique Adicionar Filtro. O filtro é adicionado à barra de filtro e a Bancada de Trabalho de Histórias é atualizada para mostrar histórias baseadas nos filtros.
Limpando o Filtro.
Você pode remover cada item do filtro separadamente ou limpar todo o filtro.
Para limpar os filtros para a Bancada de Trabalho de Histórias:
Para limpar um único filtro, clique em
ao lado do filtro (item 1 acima).Para limpar todos os filtros, clique em X no final direito da barra de filtros (item 2 acima).
Analisando e Detalhando Histórias
Você pode clicar em uma história na Bancada de Trabalho de Histórias para aprofundar e investigar os detalhes em uma tela diferente. Esta tela contém uma série de widgets que ajudam você a avaliar a ameaça potencial. Existem widgets especializados para analisar dados de histórias de Caça a Ameaças ou Anomalia de Uso.
Entendendo os Widgets de Caça a Ameaças

Estes são os widgets para uma história de Caça a Ameaças:
Item | Nome | Description | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Resumo da história | Um resumo de informações básicas sobre a história, incluindo:
| ||||||||||||||||||||||||||||||||
2 | Linha do Tempo da História | Mostra uma linha do tempo da história, como mudanças feitas no veredito e gravidade da história, e quando novos alvos relacionados à história são identificados | ||||||||||||||||||||||||||||||||
3 | Detalhes | Informações chave para analisar a história, incluindo uma descrição de ameaça, assinaturas de ameaça da Cato detectadas no tráfego relevante e técnicas MITRE ATT&CK® identificadas para a ameaça. Para detalhes sobre o framework MITRE ATT&CK®, veja Painel de Controle do MITRE ATT&CK®.
| ||||||||||||||||||||||||||||||||
4 | Fonte | Informações básicas sobre os dispositivos na sua rede impactados pela ameaça | ||||||||||||||||||||||||||||||||
5 | Geolocalização de Ataque | Mostra a geolocalização para fontes na sua rede (locais laranja) e fontes externas (locais vermelhos) relacionadas à ameaça. Setas conectando as fontes indicam a direção do tráfego | ||||||||||||||||||||||||||||||||
6 | Distribuição de Ataques | Distribuição temporal de fluxos relacionados ao ataque.
| ||||||||||||||||||||||||||||||||
7 | Destinos | Mostra dados para as fontes potencialmente maliciosas fora do seu site de rede relacionadas à história.
| ||||||||||||||||||||||||||||||||
8 | Fluxos Relacionados a Ataques | Mostra dados para uma amostra representativa de fluxos de tráfego relacionados ao ataque.
|
Entendendo os Widgets de Anomalia de Uso

Estes são os widgets para uma história de Anomalia de Uso:
Item | Nome | Description |
|---|---|---|
1 | Resumo da história. | Fornece um resumo de informações básicas sobre a história, incluindo:
|
2 | Detalhes | Informações chave para analisar a história, incluindo uma descrição da ameaça e resumo, e técnicas MITRE ATT&CK® identificadas para a ameaça. Para detalhes sobre o framework MITRE ATT&CK®, veja Painel de Controle do MITRE ATT&CK®.
|
3 | Distribuição de Anomalias | Gráfico do comportamento anômalo nos últimos 14 dias
|
4 | Principais Hosts | Principais hosts relacionados à anomalia, com detalhes relevantes. Por exemplo, um host para uma anomalia de largura de banda enviada aparece com o número de uploads do host
|
5 | Principais Aplicativos | Principais aplicativos relacionados à anomalia, com detalhes relevantes. Por exemplo, um aplicativo para uma anomalia de largura de banda enviada aparece com o número de uploads do aplicativo
|
6 | Principais Servidores/Destinos | Principais servidores e destinos relacionados à anomalia, com detalhes relevantes. Por exemplo, um servidor para uma anomalia de largura de banda enviada aparece com o número de uploads para o servidor
|
Revisando Histórias Ticketadas
A equipe Cato MDR abre tickets para notificar você sobre histórias significativas. Quando você recebe um ticket, pode facilmente revisar a história na Bancada de Trabalho de Histórias clicando no link fornecido no ticket. Este é um ticket de exemplo:
