Эта статья обсуждает, как вы можете использовать Рабочую область Историй для обзора XOps историй для оповещений Cato EPP.
Обзор оповещений на конечных точках Cato
Решение защиты Cato для конечных точек (Cato EPP) интегрируется с Cato XOps для создания историй для конечных точек. Истории конечных точек помогают создать полную картину потенциальных угроз в вашей сети, и вы можете проводить расследования в единой платформе XOps, охватывающей как сеть, так и конечные точки.
Движок оповещений Cato Endpoint создает историю, коррелируя данные из всех оповещений Cato EPP, произошедших на одном устройстве в течение 24 часов. Истории оповещений Cato Endpoint включают все соответствующие доказательства, обнаруженные Cato EPP. Рабочая область Историй показывает истории Cato EPP вместе с другими типами историй, вы можете сортировать и фильтровать истории, чтобы сосредоточиться на историях оповещений Cato Endpoint.
Для получения дополнительной информации о просмотре историй XOps, включая данные из Microsoft Защита Cato для конечных точек (Cato EPP), смотрите Drilling-Down and Analyzing XOps Security Stories
Известные Ограничения услуг
Если агент Cato EPP отключён от Интернета более чем на 8 часов, возможно, что истории XOps не будут созданы для некоторых событий EPP за этот период. Тем не менее, агент EPP продолжает обнаруживать и блокировать угрозы, и события будут доступны на странице событий.
Для того, чтобы истории Cato EPP XOps стали видимыми на странице событий, может понадобиться до 4 часов
Предпосылки
Чтобы добавить коннектор, вы должны иметь право редактора для Интеграции (в разделе Ресурсы). Для получения дополнительной информации см. Управление ролями администраторов с использованием RBAC.
Показ страницы Рабочей области Историй

После создания соединителя, истории будут видны в Рабочей области Историй.
Чтобы просмотреть страницу Рабочая область Историй:
Из меню навигации, нажмите Домашняя > Рабочая область Историй.
Для получения информации о столбцах в рабочей области Историй, см. Understanding the Stories Columns.
Понимание статуса подключения
Столбец Статус на странице Настройки показывает статус подключения между приложением CrowdStrike и вашим аккаунтом Cato. Вот объяснения статусов:
Подключено - Ваша учетная запись подключена к приложению и работает корректно
Ожидается согласие пользователя - Разрешения не были предоставлены для доступа Cato к приложению CrowdStrike. Чтобы устранить эту проблему, обновите браузер. Если Статус изменится на Подключено, проблема решена, если Статус не изменится, удалите и создайте коннектор заново.
Ошибка - Существует проблема с подключением, разрешениями, лицензией или другим вопросом с коннектором. Удалите и создайте коннектор заново.
Просмотр страницы рабочей области Историй
После создания соединителя, истории будут видны в Рабочей области Историй.
Чтобы просмотреть страницу Рабочая область Историй:
Из меню навигации, нажмите Домашняя > Рабочая область Историй.
Информацию о столбцах в Рабочей области Историй смотрите Понимание колонок историй
Для получения информации о просмотре историй XOps см. Углубление и анализ историй безопасности XOps.
Показать истории оповещений Cato Endpoint
Вы можете группировать и фильтровать истории по типу истории оповещений Cato Endpoint, чтобы быстро находить истории для конечных устройств. Для получения дополнительной информации о группировке и фильтрации историй см. Просмотр историй обнаружения и реакции XOps в Рабочей программе историй.