Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Рецензирование Историй обнаружения и реагирования для клиентов MDR

Prev Next

Обзор Историй по Обнаружению и Реакции

Cato Обнаружение и & Реакция – это новый уровень Безопасности, который создает Истории для Угроз. Когда продвинутые движки корреляции Cato анализируют данные о трафике и находят соответствие возможной угрозе, они создают историю. История содержит данные из потоков трафика с общими свойствами, относящимися к одной и той же угрозе. Рабочая область Историй показывает детали каждой истории, чтобы помочь вам понять и проанализировать угрозы. Вы можете сортировать и фильтровать истории, чтобы найти наиболее важные потенциальные атаки, а затем углубиться в детали каждой истории для их дальнейшего изучения.

Вот примеры данных, которые может включать история:

  • Источники в вашей сети

  • Внешние цели сетевого трафика

  • Индикация и описание угрозы

  • Соответствующие геолокации

  • Связанные приложения

  • Соответствующие потоки трафика

  • Популярность цели согласно внутренним данным Cato

  • Оценка злонамеренности цели согласно алгоритмам анализа угроз Cato

Необходимые условия

  • Эта Версия функции Обнаружение и & Реакция доступна только для Клиентов Cato MDR. Для получения дополнительной информации о подписке на услугу MDR, пожалуйста, свяжитесь с вашим представителем Cato.

Показ Рабочей области Историй

Рабочая область Историй показывает сводку историй для потенциальных угроз в вашем аккаунте.

Чтобы показать Рабочую область Историй:

  • В меню навигации нажмите Домашняя> Рабочая область Историй.

Понимание столбцов Историй

XDR_Incidents.png

Столбец

Описание

ID

Уникальный ID Cato этой истории

Создано

Дата первого трафика для истории

Обновлено

Дата самого последнего трафика для истории

Оценка риска

Анализ рисков Cato по истории (значения от 1 до 10)

IoA

Индикатор атаки для истории

Источник

IP-адрес или имя устройства в вашей сети, на которые повлияла история

Тип

  • Поиск угроз - История, где алгоритмы и машинное обучение Cato обнаружили потенциальный инцидент безопасности

  • Аномалии использования - История, где приложение показало необычное поведение, указывающее на потенциальный инцидент безопасности

  • События аномалий - История, в которой наблюдается необычное количество событий безопасности, сгенерированных сущностью в вашей сети

Статус

  • Ожидание клиента - история была отправлена клиенту и ждёт от него ответа

  • Ожидание аналитика - Ожидается дополнительная информация от аналитиков безопасности Cato

  • Закрыто - Аналитики безопасности Cato закрыли инцидент

Группировать Истории

Чтобы обеспечить контекст при просмотре историй, вы можете показывать истории в группах, определённых деталями, включая Источник, Индикацию, Статус и Тип. Например, вы можете показать вместе все истории, связанные с конкретным IP-адресом источника или все истории о киберсквоттинге. Это даёт вам более широкую перспективу при анализе историй и может помочь вам прийти к более быстрым и точным выводам.

Каждая группа выделяет уровни критичности для историй в этой группе, включая количество историй с высокой, средней и низкой критичностью.

Stories_Workbench_Grouping.png

Чтобы сгруппировать истории в Рабочей области Историй:

  1. Из меню навигации, нажмите Домашняя > Рабочая область Историй.

  2. В раскрывающемся меню Группировка по выберите необходимый критерий.

    Истории отображаются в расширяемых группах.

Фильтрация Историй

Существует два способа фильтрации данных в рабочей области Историй: автоматически обновлять фильтр с выбранным элементом или настроить фильтр вручную.

Автоматическая Фильтрация Элемента

Когда вы наводите указатель на элемент или поле, где доступна опция фильтра, появляется кнопка TD_Filter.png. Нажмите на значок, чтобы показать варианты фильтрации:

  • Добавить в фильтр - добавляет элемент в фильтр, и рабочая область Историй теперь показывает только истории, которые включают этот элемент. Например, если вы фильтруете по конкретному уровню риска, на экране показываются только истории с этим уровнем риска.

  • Исключить из фильтра - Фильтр обновляется, чтобы исключить этот элемент, и Рабочая область Историй теперь показывает только те истории, которые не включают этот элемент.

Вы можете продолжать добавлять элементы в фильтр, нажмите TD_Filter.png снова, чтобы обновить фильтр и углубиться в изучении.

Выбор Временного Интервала

Время по умолчанию для Рабочей области Историй - предыдущие два дня. Вы можете выбрать другой диапазон времени, чтобы показать истории за более длинный или более короткий период. Для получения дополнительной информации, см. Настройка фильтра временного диапазона.

Максимальный временной диапазон для Рабочей области Историй составляет 90 дней.

Ручная Настройка Фильтра

Вы можете вручную настроить фильтр историй для более глубокой детализации стори. После настройки фильтр добавляется в панель фильтров историй и экран автоматически обновляется, чтобы показать истории, соответствующие новому фильтру.

Чтобы создать фильтр:

  1. На панели фильтров нажмите Add2.png.

  2. Начните вводить или выберите Поле.

  3. Выберите Оператор, который определяет связь между Полем и Значением для поиска.

  4. Выберите Значение.

  5. Нажмите Добавить фильтр. Фильтр добавляется в строку фильтра и Истории Рабочей области обновляется для показа историй, основанных на фильтрах.

Очистить Фильтр

Вы можете удалить каждый элемент фильтра отдельно или очистить весь фильтр.

Чтобы очистить фильтры для Рабочей области Историй:

  1. Чтобы очистить один фильтр, нажмите кнопку remove.png рядом с фильтром (элемент 1 выше).

  2. Чтобы очистить все фильтры, нажмите X в правом конце панели фильтра (элемент 2 выше).

Углубленный анализ и анализ историй

Вы можете нажать на историю в Рабочей области Историй, чтобы углубиться и исследовать детали на другом экране. Этот экран содержит несколько виджетов, которые помогают вам оценить потенциальную угрозу. Существуют специализированные виджеты для анализа данных для историй Поиска угроз или Аномалий использования.

Понимание виджетов Поиска угроз

XDR_Drill_ThreatHunting.png

Это виджеты для истории Поиска угроз:

Item

Название

Description

1

Резюме истории

Краткое описание основной информации о истории, включая:

  • Категория угрозы

  • Серьезность угрозы, определенная аналитиками

  • Количество сигналов (потоков трафика) связанных с атакой

  • Количество скомпрометированных устройств

  • Статус историй

2

Хронология историй

Отображает хронологию истории, например изменения в вердикте и серьезности истории и когда определяются новые цели, связанные с историей

3

Подробности

Ключевая информация для анализа истории, включая описание угрозы, сигнатуры угроз Кейто, обнаруженные в соответствующем трафике, и техники MITRE ATT&CK®, идентифицированные для этой угрозы.

Для получения дополнительной информации о фреймворке MITRE ATT&CK®, см. Работа с панелью управления MITRE ATT&CK®.

  • Наведите курсор мыши на сигнатуру, чтобы показать журнал сводных событий

  • Кликните на сигнатуру, чтобы открыть экран Событий, отфильтрованный по сигнатуре

  • Нажмите на технику MITRE ATT&CK® для прочтения ее описания на веб-сайте MITRE ATT&CK®

4

Источник

Основная информация об устройствах в вашей сети, подвергнутых угрозе

5

Геолокация атаки

Показывает геолокацию для источников в вашей сети (оранжевые местоположения) и внешних источников (красные местоположения), связанных с угрозой. Стрелки, соединяющие источники, указывают направление трафика

6

Распределение атак

Распределение потоков, связанных с атакой, по времени.

  • Чтобы упростить чтение графика, в Цели кликните на цель, чтобы скрыть эти данные с графика

  • Чтобы показать детали атаки, наведите мышь на график

7

Цели

Показывает данные для потенциально вредоносных источников вне вашего сетевого участка, связанных с историей.

Столбец

Описание

Дата создания

Дата регистрации целевого домена

Цель

Домены или IP-адреса внешних источников, идентифицированные в потоках трафика, связанных с историей

Ссылки на цель

Ссылки для поиска цели в различных источниках разведки угроз.

Для получения дополнительной информации кликните на иконку ВирусТотал или выберите другие ресурсы из выпадающего меню.

Оценка вредоносности

Оценка вредоносности цели по алгоритмам угроз Кейто. Оценки варьируются от 0 (безвредный) до 1 (вредоносный)

Популярность

Как часто цель встречается во внутренних источниках данных Кейто. Значения: Непопулярно, Низко, Средне, Высоко

Категории

Категории Кейто для целевого домена

Источники угроз

Количество источников угроз Кейто, которые идентифицировали цель как вредоносную

Движки

Количество сторонних движков безопасности, которые идентифицировали цель как вредоносную

Страна

Страна, где зарегистрирован целевой домен

Количество результатов поиска в Google

Количество результатов поиска в Google для цели

8

Связанные с атакой потоки

Показывает данные для репрезентативной выборки потоков трафика, связанных с атакой.

Колонка

Description

Цель

Целевой домен или IP потока

Время начала

Метка времени начала потока

Направление

Направление потока. Включает направления:

  • Входящий - Трафик к вашей сети, исходящий от внешнего источника

  • Исходящий — Трафик из вашей сети к внешнему источнику

  • WAN-направленный - Трафик из вашей сети на другой сайт вашей сети

IP адрес источника

IP-адрес источника в вашей сети, отправляющий или принимающий поток

Исходный порт

Исходный порт в вашей сети, отправляющий или принимающий поток

IP-адрес назначения

IP-адрес внешней цели, отправляющей или принимающей поток

Порт назначения

Порт внешней цели, отправляющей или принимающей поток

Метод

HTTP-метод в потоке (GET, POST и так далее)

Полный путь URL

Полный URL внешнего ресурса в потоке

Код HTTP-ответа

Код состояния, выданный адресатом в ответ на запрос со стороны браузера от клиента

Клиент

Тип клиента в потоке

Приложение Cato

Приложение Cato, используемое в потоке

Реферер

Адрес оригинального веб-сайта, содержащего ссылку на запрашиваемый ресурс

Пользовательский Браузер

Агент (например, версия браузера), идентифицированный в поле Агент пользователя в заголовке HTTP-запроса в потоке

Страна назначения

Местоположение IP-адреса назначения в потоке

Понимание виджетов аномальной активности использования

XDR_Аномалия.png

Это виджеты для истории об аномальной активности использования:

Элемент

Имя

Описание

1

Сводка истории

Предоставляет сводку основной информации о истории, включая:

  • Название аномалии

  • Серьезность

  • Период обучения модели машинного обучения для определения аномального поведения

  • Статус историй

2

Детали

Ключевая информация для анализа истории, в том числе описание угрозы и сводка, а также идентифицированные техники MITRE ATT&CK® для данной угрозы.

Для получения дополнительной информации о фреймворке MITRE ATT&CK®, см. Работа с панелью управления MITRE ATT&CK®.

  • Нажмите на технику MITRE ATT&CK® для прочтения ее описания на веб-сайте MITRE ATT&CK®

3

Распределение аномалий

График аномального поведения за последние 14 дней

  • Чтобы показать детали аномалии, наведите курсор мыши на график

  • Щелкните Просмотреть все, чтобы открыть экран аналитики приложений, предварительно отфильтрованный по приложениям, связанным с аномалией

4

Лучшие хосты

Лучшие хосты, связанные с аномалией, с соответствующими деталями. Например, хост для аномалии в исходящем трафике отображается с количеством загрузок с него

  • Щелкните Просмотреть все, чтобы открыть экран аналитики приложений и показать хосты, предварительно отфильтрованные по приложениям, связанным с аномалией

5

Лучшие приложения

Найдено лучших приложений, связанных с аномалией, с соответствующими подробностями. Например, приложение для аномалии в исходящем трафике отображается с количеством загрузок из приложения

  • Щелкните Просмотреть все, чтобы открыть экран аналитики приложений, предварительно отфильтрованный по приложениям, связанным с аномалией

6

Лучшие серверы/назначения

Основные серверы и назначения, связанные с аномалией, с соответствующими деталями. Например, сервер для аномалии в исходящем трафике отображается с количеством загрузок на сервер

  • Щелкните Просмотреть все, чтобы открыть экран аналитики приложений и показать назначения, предварительно отфильтрованные по приложениям, связанным с аномалией

Просмотр тикированных историй

Команда Cato MDR открывает заявки, чтобы уведомить вас о значительных историях. Когда вы получаете заявку, вы можете легко просмотреть историю в Рабочей области Историй, кликнув на предоставленную ссылку в заявке. Это образец заявки:

XDR_Билет.png