Cato终端保护(EPP):配置XOps集成

Prev Next

本文讨论如何使用事件工作台审核 Cato EPP 警报的 XOps 事件。

Cato端点警报故事概览

卡托端点保护程序 (Cato EPP) 解决方案与 Cato XOps 集成以生成端点设备的事件。 终端故事帮助您更全面了解网络中的潜在威胁,您可以在统一的XOps平台上进行调查,延伸到网络和终端。

Cato终端警报引擎通过关联24小时内在同一设备上发生的所有Cato EPP警报数据来创建故事。 Cato终端警报故事包括Cato EPP检测到的所有相关证据。 Stories Workbench显示Cato EPP故事和其他故事类型,您可以对故事进行排序和过滤,以关注Cato终端警报故事。

有关更多信息,请参见深入分析及了解 XOps 安全事件

已知局限性

  • 如果Cato EPP代理与互联网断开超过8小时,可能不会创建该期间内某些EPP事件的XOps故事。 然而,EPP代理继续检测和阻止威胁,这些事件将在事件页面上可用。

  • Cato EPP XOps存储最多需要4小时才能在事件页面上显示。

Prerequisites

  • 要添加连接器,您必须具有编辑者权限对于 集成 (在 资源 部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色。

事件仪表板页面显示

Detection_Response_Workbench_Endpoint.png

一旦您创建了连接器,故事将在故事工作台中可见。

查看事件仪表板页面:

  • 从导航菜单中,单击主页 > 事件仪表板。

有关“事件工坊”中的列的信息,请参阅理解事件列。

理解 Connector 状态

连接器设置页面的状态列显示CrowdStrike应用和您的Cato帐户之间的连接状态。 这是状态的解释:

  • 已连接 - 您的账户已连接到应用并正常工作

  • 等待用户同意 - 尚未授权以让Cato访问CrowdStrike应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。

  • 错误 - 与连接器有连接性、权限、许可证或其他问题。 删除并重新创建连接器。

查看故事工作台页

一旦您创建了连接器,故事将在故事工作台中可见。

查看事件仪表板页面:

  • 从导航菜单中,单击主页 > 事件仪表板。

有关故事工作台中列的信息,请参见理解故事列

有关审查XOps事件的更多信息,请参见深入分析和调查XOps安全事件。

显示Cato终端警报故事

您可以根据Cato终端警报故事类型进行分组和过滤,以快速找到终端设备的故事。 有关分组和筛选事件的更多信息,请参阅 检查检测和响应 XOps 事件在事件工作台中。