本文讨论如何使用事件工作台审核 Cato EPP 警报的 XOps 事件。
Cato端点警报故事概览
卡托端点保护程序 (Cato EPP) 解决方案与 Cato XOps 集成以生成端点设备的事件。 终端故事帮助您更全面了解网络中的潜在威胁,您可以在统一的XOps平台上进行调查,延伸到网络和终端。
Cato终端警报引擎通过关联24小时内在同一设备上发生的所有Cato EPP警报数据来创建故事。 Cato终端警报故事包括Cato EPP检测到的所有相关证据。 Stories Workbench显示Cato EPP故事和其他故事类型,您可以对故事进行排序和过滤,以关注Cato终端警报故事。
有关更多信息,请参见深入分析及了解 XOps 安全事件
已知局限性
如果Cato EPP代理与互联网断开超过8小时,可能不会创建该期间内某些EPP事件的XOps故事。 然而,EPP代理继续检测和阻止威胁,这些事件将在事件页面上可用。
Cato EPP XOps存储最多需要4小时才能在事件页面上显示。
Prerequisites
要添加连接器,您必须具有编辑者权限对于 集成 (在 资源 部分中)。 有关详细信息,请参阅 使用RBAC管理管理员角色。
事件仪表板页面显示

一旦您创建了连接器,故事将在故事工作台中可见。
查看事件仪表板页面:
从导航菜单中,单击主页 > 事件仪表板。
有关“事件工坊”中的列的信息,请参阅理解事件列。
理解 Connector 状态
连接器设置页面的状态列显示CrowdStrike应用和您的Cato帐户之间的连接状态。 这是状态的解释:
已连接 - 您的账户已连接到应用并正常工作
等待用户同意 - 尚未授权以让Cato访问CrowdStrike应用。 为解决此问题,请刷新浏览器。 如果状态变为已连接,问题已解决,如果状态不变,请删除并重新创建连接器。
错误 - 与连接器有连接性、权限、许可证或其他问题。 删除并重新创建连接器。
查看故事工作台页
一旦您创建了连接器,故事将在故事工作台中可见。
查看事件仪表板页面:
从导航菜单中,单击主页 > 事件仪表板。
有关故事工作台中列的信息,请参见理解故事列
有关审查XOps事件的更多信息,请参见深入分析和调查XOps安全事件。
显示Cato终端警报故事
您可以根据Cato终端警报故事类型进行分组和过滤,以快速找到终端设备的故事。 有关分组和筛选事件的更多信息,请参阅 检查检测和响应 XOps 事件在事件工作台中。