Обзор Историй по Обнаружению и Реакции
Cato Обнаружение и & Реакция – это новый уровень Безопасности, который создает Истории для Угроз. Когда продвинутые движки корреляции Cato анализируют данные о трафике и находят соответствие возможной угрозе, они создают историю. История содержит данные из потоков трафика с общими свойствами, относящимися к одной и той же угрозе. Рабочая область Историй показывает детали каждой истории, чтобы помочь вам понять и проанализировать угрозы. Вы можете сортировать и фильтровать истории, чтобы найти наиболее важные потенциальные атаки, а затем углубиться в детали каждой истории для их дальнейшего изучения.
Вот примеры данных, которые может включать история:
Источники в вашей сети
Внешние цели сетевого трафика
Индикация и описание угрозы
Соответствующие геолокации
Связанные приложения
Соответствующие потоки трафика
Популярность цели согласно внутренним данным Cato
Оценка злонамеренности цели согласно алгоритмам анализа угроз Cato
Необходимые условия
Эта Версия функции Обнаружение и & Реакция доступна только для Клиентов Cato MDR. Для получения дополнительной информации о подписке на услугу MDR, пожалуйста, свяжитесь с вашим представителем Cato.
Показ Рабочей области Историй
Рабочая область Историй показывает сводку историй для потенциальных угроз в вашем аккаунте.
Чтобы показать Рабочую область Историй:
В меню навигации нажмите Домашняя> Рабочая область Историй.
Понимание столбцов Историй

Столбец | Описание |
|---|---|
ID | Уникальный ID Cato этой истории |
Создано | Дата первого трафика для истории |
Обновлено | Дата самого последнего трафика для истории |
Оценка риска | Анализ рисков Cato по истории (значения от 1 до 10) |
IoA | Индикатор атаки для истории |
Источник | IP-адрес или имя устройства в вашей сети, на которые повлияла история |
Тип |
|
Статус |
|
Группировать Истории
Чтобы обеспечить контекст при просмотре историй, вы можете показывать истории в группах, определённых деталями, включая Источник, Индикацию, Статус и Тип. Например, вы можете показать вместе все истории, связанные с конкретным IP-адресом источника или все истории о киберсквоттинге. Это даёт вам более широкую перспективу при анализе историй и может помочь вам прийти к более быстрым и точным выводам.
Каждая группа выделяет уровни критичности для историй в этой группе, включая количество историй с высокой, средней и низкой критичностью.

Чтобы сгруппировать истории в Рабочей области Историй:
Из меню навигации, нажмите Домашняя > Рабочая область Историй.
В раскрывающемся меню Группировка по выберите необходимый критерий.
Истории отображаются в расширяемых группах.
Фильтрация Историй
Существует два способа фильтрации данных в рабочей области Историй: автоматически обновлять фильтр с выбранным элементом или настроить фильтр вручную.
Автоматическая Фильтрация Элемента
Когда вы наводите указатель на элемент или поле, где доступна опция фильтра, появляется кнопка
. Нажмите на значок, чтобы показать варианты фильтрации:
Добавить в фильтр - добавляет элемент в фильтр, и рабочая область Историй теперь показывает только истории, которые включают этот элемент. Например, если вы фильтруете по конкретному уровню риска, на экране показываются только истории с этим уровнем риска.
Исключить из фильтра - Фильтр обновляется, чтобы исключить этот элемент, и Рабочая область Историй теперь показывает только те истории, которые не включают этот элемент.
Вы можете продолжать добавлять элементы в фильтр, нажмите
снова, чтобы обновить фильтр и углубиться в изучении.
Выбор Временного Интервала
Время по умолчанию для Рабочей области Историй - предыдущие два дня. Вы можете выбрать другой диапазон времени, чтобы показать истории за более длинный или более короткий период. Для получения дополнительной информации, см. Настройка фильтра временного диапазона.
Максимальный временной диапазон для Рабочей области Историй составляет 90 дней.
Ручная Настройка Фильтра
Вы можете вручную настроить фильтр историй для более глубокой детализации стори. После настройки фильтр добавляется в панель фильтров историй и экран автоматически обновляется, чтобы показать истории, соответствующие новому фильтру.
Чтобы создать фильтр:
На панели фильтров нажмите
.Начните вводить или выберите Поле.
Выберите Оператор, который определяет связь между Полем и Значением для поиска.
Выберите Значение.
Нажмите Добавить фильтр. Фильтр добавляется в строку фильтра и Истории Рабочей области обновляется для показа историй, основанных на фильтрах.
Очистить Фильтр
Вы можете удалить каждый элемент фильтра отдельно или очистить весь фильтр.
Чтобы очистить фильтры для Рабочей области Историй:
Чтобы очистить один фильтр, нажмите кнопку
рядом с фильтром (элемент 1 выше).Чтобы очистить все фильтры, нажмите X в правом конце панели фильтра (элемент 2 выше).
Углубленный анализ и анализ историй
Вы можете нажать на историю в Рабочей области Историй, чтобы углубиться и исследовать детали на другом экране. Этот экран содержит несколько виджетов, которые помогают вам оценить потенциальную угрозу. Существуют специализированные виджеты для анализа данных для историй Поиска угроз или Аномалий использования.
Понимание виджетов Поиска угроз

Это виджеты для истории Поиска угроз:
Item | Название | Description | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | Резюме истории | Краткое описание основной информации о истории, включая:
| ||||||||||||||||||||||||||||||||
2 | Хронология историй | Отображает хронологию истории, например изменения в вердикте и серьезности истории и когда определяются новые цели, связанные с историей | ||||||||||||||||||||||||||||||||
3 | Подробности | Ключевая информация для анализа истории, включая описание угрозы, сигнатуры угроз Кейто, обнаруженные в соответствующем трафике, и техники MITRE ATT&CK®, идентифицированные для этой угрозы. Для получения дополнительной информации о фреймворке MITRE ATT&CK®, см. Работа с панелью управления MITRE ATT&CK®.
| ||||||||||||||||||||||||||||||||
4 | Источник | Основная информация об устройствах в вашей сети, подвергнутых угрозе | ||||||||||||||||||||||||||||||||
5 | Геолокация атаки | Показывает геолокацию для источников в вашей сети (оранжевые местоположения) и внешних источников (красные местоположения), связанных с угрозой. Стрелки, соединяющие источники, указывают направление трафика | ||||||||||||||||||||||||||||||||
6 | Распределение атак | Распределение потоков, связанных с атакой, по времени.
| ||||||||||||||||||||||||||||||||
7 | Цели | Показывает данные для потенциально вредоносных источников вне вашего сетевого участка, связанных с историей.
| ||||||||||||||||||||||||||||||||
8 | Связанные с атакой потоки | Показывает данные для репрезентативной выборки потоков трафика, связанных с атакой.
|
Понимание виджетов аномальной активности использования

Это виджеты для истории об аномальной активности использования:
Элемент | Имя | Описание |
|---|---|---|
1 | Сводка истории | Предоставляет сводку основной информации о истории, включая:
|
2 | Детали | Ключевая информация для анализа истории, в том числе описание угрозы и сводка, а также идентифицированные техники MITRE ATT&CK® для данной угрозы. Для получения дополнительной информации о фреймворке MITRE ATT&CK®, см. Работа с панелью управления MITRE ATT&CK®.
|
3 | Распределение аномалий | График аномального поведения за последние 14 дней
|
4 | Лучшие хосты | Лучшие хосты, связанные с аномалией, с соответствующими деталями. Например, хост для аномалии в исходящем трафике отображается с количеством загрузок с него
|
5 | Лучшие приложения | Найдено лучших приложений, связанных с аномалией, с соответствующими подробностями. Например, приложение для аномалии в исходящем трафике отображается с количеством загрузок из приложения
|
6 | Лучшие серверы/назначения | Основные серверы и назначения, связанные с аномалией, с соответствующими деталями. Например, сервер для аномалии в исходящем трафике отображается с количеством загрузок на сервер
|
Просмотр тикированных историй
Команда Cato MDR открывает заявки, чтобы уведомить вас о значительных историях. Когда вы получаете заявку, вы можете легко просмотреть историю в Рабочей области Историй, кликнув на предоставленную ссылку в заявке. Это образец заявки:
