本文解释了如何使用XOps故事工作台和故事深入分析页面,分析由使用异常和事件异常引擎检测到的异常行为的XOps故事。
有关如何使用故事工作台的更多信息,请参见在故事工作台中查看检测与响应XOps故事。
概概览
Cato的XOps服务根据用户和实体行为分析(UEBA)检测异常活动,这可能指示安全威胁。 使用异常和事件异常引擎监控分析网络流量,识别可能表明账户被攻破、内部威胁和高级攻击的异常行为。 这些引擎结合机器学习和统计建模技术,在网络流量上进行培训,为您的帐户中的用户和实体构建基线行为模型。 根据这些模型,引擎可以识别出多种类型的异常。
以下是对XOps UEBA异常引擎及其识别的异常类型的简要描述:
使用异常 - 识别与应用程序中异常使用相关的异常。 例如,用户上传到应用程序的数据量比平常多
事件异常 - 检测涉及网络实体触发异常数量安全事件的异常。 例如,网络站点触发的互联网防火墙阻止事件明显多于平常
当XOps UEBA异常引擎生成一个故事时,您可以在故事工作台中查看它,并深入分析故事数据进行进一步分析。
Prerequisites
使用异常和事件异常故事仅适用于XOps和MDR客户。 有关购买XOps或订阅MDR服务的更多信息,请联系您的Cato代表。
钻取和分析UEBA异常故事
您可以在故事工作台中单击使用异常或事件异常故事,以钻取并在不同的页面中调查详细信息。 此页面包含多个小工具,帮助您评估潜在威胁。
显示安全故事
在故事工作台页面中单击一个安全故事,显示UEBA故事的详细信息。
查看事件仪表板页面:
从导航菜单中,单击主页 > 事件仪表板。
正在生成 AI 事件摘要
故事工作台深入分析包括一个工具,让您可以创建由AI生成的自然语言故事描述,提供丰富的上下文,帮助您快速评估故事。 故事摘要会动态生成,以反映故事的当前状态。 如果故事更新了新信息,您可以重新生成摘要以反映更改。
AI 事件摘要由管理员按需生成
使用标记保护敏感数据
为了在将故事数据传输到第三方AI服务期间实现强大的数据安全,Cato使用标记化技术来确保所有敏感数据仍然留在Cato XOps平台中。 这涉及将敏感信息替换为唯一标识符或“令牌”,使未授权实体对数据毫无意义。 敏感数据永远不会暴露给第三方服务。 这种方法确保故事的详细信息的机密性,与我们对强大数据隐私和安全标准的承诺保持一致。
注意:
由于生成AI的限制,事件摘要中提供的信息可能偶尔会有不准确之处。
了解UEBA异常小部件

这是使用异常或事件异常故事的小部件:
项目 | 名称 | 描述 |
|---|---|---|
1 | 事件摘要 | 有关故事的基本信息摘要,包括:
|
2 | 故事时间轴 | 显示故事的时间线,例如对故事裁定和严重性进行的更改,以及何时更新状态 |
3 | 详细信息 | 关于故事的基本详细信息,包括
|
4 | 异常分布 | 过去14天异常行为的图表。 对于使用异常故事,图表显示相关应用程序的数据。 对于事件异常故事,图表显示相关事件的数据。
|
5 | 源 | 关于网络中与异常相关的设备的基本信息 |
6 | 热门应用程序 | 与异常相关的热门应用程序,附有相关详细信息。 例如,与上行带宽异常相关的应用程序显示应用程序的总上传量
|
7 | 顶部服务器/目的地 | 异常涉及的热门服务器和目的地,附有相关详细信息。 例如,与上行带宽异常相关的服务器显示到服务器的总上传量
|
8 | 热门主机 | 与异常相关的热门主机,附有相关详细信息。 例如:
单击查看全部以打开应用程序分析屏幕,并显示已经预先过滤与异常相关的主机 |
9 | 目标 | 显示与故事相关的在您的网络站点之外潜在恶意来源的数据。 以下是目标表列的描述:
|
10 | 顶级连接 | 与异常相关的顶级连接数据。 例如,对于SDP用户上行带宽异常,使用上传带宽最多的连接。 以下是表格列的描述:
|
UEBA异常故事的前提条件
异常检测引擎检测到的一些指示需要配置连接器、特定许可证或两者。 该表列出了这些指示的前提条件。 如果表中没有列出某个指示,则没有额外的前提条件。
指示 | Prerequisites |
|---|---|
用户登录失败异常 | CASB许可证和至少以下连接器之一:
|
批量下载(用户下载事件异常) | CASB许可证 |
批量下载(站点下载事件异常) | CASB许可证 |
批量上传(用户上传事件异常) | CASB许可证 |
批量上传(站点上传事件异常) | CASB许可证 |
批量删除(不寻常删除活动-用户) | CASB许可证 |
批量删除(不寻常删除活动-站点) | CASB许可证 |
批量创建(不寻常文件创建活动-用户) | CASB许可证 |
首次使用已弃用或未经授权的协议-站点 | 威胁预防许可证 |
首次使用已弃用或未经授权的协议-用户 | 威胁预防许可证 |
C&C流量异常-用户 | 威胁预防许可证 |
C&C首次上传至S3存储桶流量异常-站点 | 威胁预防许可证 |
首次上传到S3存储桶 | CASB和反恶意软件许可证 |
邮件删除异常 | CASB许可和这些连接器
|