本文讨论了如何使用检测和响应故事页面分析您账户中的潜在威胁故事。
概况
您可以在故事工作台中点击一个故事,深入并在检测和响应故事页面中调查详细信息。 此页面包含故事的概述和相关故事的摘要。 概述包含多个小组件,帮助您评估XOps 引擎识别的潜在威胁,而相关故事摘要可以帮助您更广泛地分析故事的背景。
正在生成 AI 事件摘要
故事工作台深入分析包括一个工具,让您可以创建由AI生成的自然语言故事描述,提供丰富的上下文,帮助您快速评估故事。 故事摘要会动态生成,以反映故事的当前状态。 如果故事更新了新信息,您可以重新生成摘要以反映更改。
AI 事件摘要由管理员按需生成
使用标记保护敏感数据
为了在将故事数据传输到第三方AI服务期间实现强大的数据安全,Cato使用标记化技术来确保所有敏感数据仍然留在Cato XOps平台中。 这涉及将敏感信息替换为唯一标识符或“令牌”,使未授权实体对数据毫无意义。 敏感数据绝不会暴露给第三方服务。 这种方法确保故事的详细信息的机密性,与我们对强大数据隐私和安全标准的承诺保持一致。
注意: 由于生成AI的限制,故事摘要中提供的信息可能偶尔包含不准确之处。
深入分析事件
一个检测和响应故事包含用于评估识别的威胁的小组件。 在故事中,您可以查看相关警报和支持证据,如进程、文件、注册表值、计划任务和网络活动。 这些证据以两种形式展示:
一个按特定警报上下文展示的时间顺序进程树。 这帮助您理解可疑事件的顺序,并生成警报。
注意: 由于 API 连接问题,这在某些故事中可能不可用。
证据 表格提供故事证据的概览。 这有助于更广泛地评估特定恶意或可疑活动在端点设备上的普遍性。
了解故事概览组件

注意:并不是每个故事中都包含每个小组件。 每个故事中的小组件取决于故事类型和可用数据。
这些是故事概览小部件:
名称 | 描述 | ||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
事件摘要 | 概览 显示有关故事的基本信息摘要,包括:
使用操作下拉菜单并选择管理故事更改故事设置,如分析师判定、分析师严重程度、访问令牌状态和分类。 相关事件标签页提供您正在调查的故事的背景,让您快速查看具有相同来源的事件以及在您的网络中涉及不同来源的相似特征事件。 | ||||||||||||||||||||||||||||
故事时间轴 | 展示事件的时间线,例如对事件判定和严重程度的变更,以及识别与事件相关的新目标时的时间。 | ||||||||||||||||||||||||||||
详细信息 | 分析事件的关键信息,包括威胁描述和识别出的MITRE ATT&CK®技术。
其他详细信息包括:
有关MITRE ATT&CK®框架的更多信息,请参阅使用MITRE ATT&CK®仪表板。
| ||||||||||||||||||||||||||||
实体 | 事件发生的实体。 这些可能是用户、站点、数据存储、应用程序等。 | ||||||||||||||||||||||||||||
警报/事件/ 检测数 | 显示与故事相关的警报的详细信息。
这些是表格中的列:
| ||||||||||||||||||||||||||||
证据 | 汇总故事各个警报中的所有进程、文件和注册表值的详细信息。 证据表格中有些列是所有证据类型共享的,而有些是每种类型特有的。 这些是所有类型证据的列:
这些是每种证据类型的特定列:
| ||||||||||||||||||||||||||||
攻击地理位置 | 显示与威胁相关的网络中来源的地理位置(橙色位置)和外部来源(红色位置)。 连接源的箭头表示交通流量的方向 | ||||||||||||||||||||||||||||
目标动作 | 与每个目标相关的事件,包括以下信息:
| ||||||||||||||||||||||||||||
攻击分布 | 与攻击相关流量的时间分布。
| ||||||||||||||||||||||||||||
目标 | 显示与故事相关的在您的网络站点之外潜在恶意来源的数据。
| ||||||||||||||||||||||||||||
攻击相关流 | 显示与攻击相关的代表性事件样本的数据。
| ||||||||||||||||||||||||||||
登录事件 (此小部件需要Microsoft入口ID连接器) | 用户从警报当天起加上前2天的登录事件数据细分图表。 使用下拉菜单选择图表上显示的数据类型。 这些是选项:
| ||||||||||||||||||||||||||||
用户的登录事件 (此小部件需要Microsoft入口ID连接器) | 显示来自用户的登录事件的数据,从警报当天及前2天的数据。 这些是表格中的列:
|
理解相关故事摘要

相关故事摘要为您正在调查的故事提供上下文信息,让您快速查看具有相同来源和类似特征的故事,这些特征涉及您网络上的不同来源。 摘要显示每个相关故事的关键细节,您可以轻松打开故事工作台,预过滤至相关故事,或打开特定相关故事的检测和响应故事页面。
这些是相关故事摘要中的表格:
最相似故事表让您快速查看网络中其他来源是否参与了具有与正在调查的故事相似特征的故事,例如相同的标示或目标。 此表根据目标相似性评分显示最多前5个相似故事。 该表不限于特定时间范围。
来源故事表显示本故事中的来源在选定时间范围内生成的所有故事。 默认时间范围为过去2周。 这样您可以评估该来源活动的更广泛背景。 例如,这可以帮助您确定该故事中的行为是否异常或对该特定来源来说是例行的。
在两个表格中都可以执行以下操作:
单击在工作台查看以打开故事工作台,预过滤以显示表格中的故事
单击故事行以打开该故事的检测和响应故事页面
以下是相关故事表格中的列:
创建时间 - 故事生成的时间
最后更新 - 最新故事更新的时间,例如新的目标或更改的结论
标示 - 故事的攻击指标。 有关迹象的更多信息,请参阅 使用迹象目录
点击
以在新标签页中打开该事件的检测和响应事件页面。点击
以获取关于指示的更多信息。
来源 - 故事中涉及的网络中的 IP 地址、设备名称或 SDP 用户。
目标相似性(仅限最相似故事) - 通过机器学习模型计算的与调查故事的目标相似度(用百分比表示)
共同目标(仅限最相似故事) - 与正在调查的故事共同的目标的 URL 或 IP 地址
关键性 - 卡托对故事的风险分析(值范围从 1(低风险)到 10(高风险))
故事状态 - 值包括:
开放 - 故事已生成且未解决
待客户回复 - 故事已发送给客户,等待他们回复
待分析师 - 等待安全分析师获取更多信息
已关闭 - 安全分析师已关闭该故事
重新打开 - XOps 生产者检测到与已关闭事件相符的新下载量,自动重新打开事件以进行进一步审核。 如果在故事首次关闭后检测到交通超过12小时,则重新打开故事。 在12小时内,故事不会重新打开,以允许通过缓解或静音处理故事
分析师结论 - 分析师对故事做出的结论
分析师分类 - 分析师定义的威胁类型的详细分类