为MDR客户审查检测与响应事件

Prev Next

检测与响应事件概览

Cato检测与响应是一个新的安全层,用于生成威胁事件。 当Cato的高级关联引擎分析流量数据并匹配潜在威胁时,会生成一个事件。 事件包含与同一威胁相关的具有共同属性的流量数据。 事件工作台显示每个事件的详细信息,帮助您理解和分析威胁。 您可以对故事进行排序和过滤,以寻找最重要的潜在攻击,然后深入调查故事的细节。

这些是事件可以包含的数据示例:

  • 您网络中的来源

  • 网络流量的外部目标

  • 威胁的识别和描述

  • 相关地理位置

  • 相关应用程序

  • 相关流量

  • 根据Cato内部数据的目标受欢迎程度

  • 根据Cato威胁情报算法的目标恶意评分

Prerequisites

  • 此版本的检测与响应功能仅对Cato MDR客户可用。 有关订阅MDR服务的更多信息,请联系您的Cato代表。

显示XDR发现事件

事件工作台显示您的账户中潜在威胁的事件摘要。

显示事件工作台:

  • 从导航菜单中,点击主页> XDR 发现事件。

了解故事列

XDR_Incidents.png

列

说明

ID

此故事的唯一Cato ID

已创建

故事的第一个流量流日期

已更新

故事的最新流量流日期

风险评分

Cato对事件的风险分析(值范围是1 - 10)

IoA

事件的攻击指示器

来源

您的网络中受事件影响的设备名称或IP地址

类型

  • 威胁搜寻 - Cato的算法和机器学习检测到潜在安全事件的事件

  • 使用异常 - 一次事件,其中应用程序表现出异常行为,指示潜在的安全事件

  • 异常事件 - 一次事件,在其中您的网络中的实体触发了异常数量的安全事件

访问令牌状态

  • 待客户回复 - 故事已发送给客户,等待他们回复

  • 待处理分析师 - 正在等待Cato安全分析师提供更多信息

  • 已关闭 - Cato安全分析师关闭了事件

故事分组

为了在审查事件时提供背景,您可以按详细信息定义的分组显示事件,包括来源、指示、状态和类型。 例如,您可以一起显示与特定来源 IP 地址相关的所有事件或所有的网络恶意攻击事件。 这使您在分析事件时获得更广泛的视角,有助于您更快更准确地得出结论。

每个组都会突出显示该组中故事的关键级别,包括高、中、低关键性故事的数量。

Stories_Workbench_Grouping.png

在故事工作台中分组故事:

  1. 从导航菜单中,单击主页 > 事件仪表板。

  2. 从按组下拉菜单中选择所需的标准。

    故事将以可展开的组显示。

筛选故事

在事件工作台中有两种方式可以过滤数据:自动更新过滤器以包含选定项目,或手动配置过滤器。

自动筛选项目

当您将鼠标悬停在具有过滤选项的项目或字段上时,按钮 TD_Filter.png 会出现。 点击图标以显示筛选选项:

  • 添加到过滤器 - 将项目添加到过滤器中,而事件工作台现在仅显示包含该项目的事件。 例如,如果您按照特定的风险评分过滤,屏幕只会显示具有那个风险评分的事件。

  • 从筛选器中排除 - 更新筛选器以排除此项目,故事工作台现在仅显示不包含此项目的故事。

您可以继续向过滤器添加项目,再次单击 TD_Filter.png 以更新过滤器并进一步细化。

选择时间范围

故事工作台的默认时间范围为前两天。 您可以选择不同的时间范围,以显示事件的更长或更短时间段。 有关更多信息,请参见设置时间范围筛选器。

故事工作台的最大日期范围为90天。

手动配置筛选器

您可以手动配置故事筛选器以获得更大的粒度进行故事分析。 在配置过滤器后,它会被添加到事件过滤栏中,屏幕会自动更新以显示与新过滤器匹配的事件。

创建筛选器:

  1. 在过滤器栏中,点击 Add2.png。

  2. 开始输入或选择字段。

  3. 选择操作符,它确定字段与您正在搜索的值之间的关系。

  4. 选择值。

  5. 点击添加筛选器。 过滤器将被添加到过滤器栏中,XDR 发现事件将更新以显示基于过滤器的事件。

清除筛选器

您可以单独移除筛选器中的每个项目,或清除整个筛选器。

清除XDR 发现事件过滤器:

  1. 若要清除某个过滤器,请点击 remove.png 位于过滤器旁边(上面项目1)。

  2. 要清除所有过滤器,请点击过滤器栏右端的X(如上图所示的项目2)。

深入分析事件

您可以在XDR 发现事件中点击一个事件,以在不同的屏幕中深入调查详情。 此屏幕包含多个小部件,帮助您评估潜在的威胁。 有专门的小部件用于分析威胁搜寻或使用异常事件的数据。

理解威胁搜寻小部件

XDR_Drill_ThreatHunting.png

这些是用于威胁搜寻事件的小部件:

条目

Name

说明

1

事件摘要

有关故事的基本信息摘要,包括:

  • 威胁类别

  • 分析师确定的威胁的严重程度

  • 与攻击相关的信号(流量路径)数量

  • 受损设备数量

  • 事件状态

2

故事时间轴

展示事件的时间线,例如对事件判定和严重程度的变更,以及识别与事件相关的新目标时的时间。

3

详细信息

分析事件的关键信息,包括威胁描述、在相关流量中检测到的卡托威胁签名以及为该威胁识别的MITRE ATT&CK®技术。

有关MITRE ATT&CK®框架的更多信息,请参阅使用MITRE ATT&CK®仪表板。

  • 将鼠标悬停在签名上以显示事件日志摘要

  • 单击签名以打开为签名预过滤的事件屏幕

  • 点击MITRE ATT&CK®技术以在MITRE ATT&CK®网站上阅读其描述。

4

源

关于您的网络中受威胁影响的设备的基本信息

5

攻击地理位置

显示与威胁相关的网络中来源的地理位置(橙色位置)和外部来源(红色位置)。 连接源的箭头表示交通流量的方向

6

攻击分布

与攻击相关流量的时间分布。

  • 为了更容易读取图形,在目标中,单击一个目标以从图形中隐藏该数据

  • 要显示攻击详情,将鼠标悬停在图形上

7

目标主机

显示与故事相关的在您的网络站点之外潜在恶意来源的数据。

列

描述

创建日期

目标域名的注册日期

目标

在与故事相关的流量中识别的外部来源的域名或IP地址

目标链接

链接以在各种威胁情报来源中查找目标。

如需更多信息,请点击VirusTotal图标,或从下拉菜单中选择其他资源。

恶意评分

根据Cato威胁情报算法的目标恶意评分。 分数范围从0(良性)到1(恶意)

受欢迎度

目标在Cato内部数据来源中出现的频率。 值为:不受欢迎、低、中、高

类别

目标域名的Cato分类

威胁源

检测目标为恶意的Cato威胁情报来源数量

引擎

检测目标为恶意的第三方安全引擎数量

国家

目标域名注册的国家

Google搜索命中

目标的Google搜索结果数量

8

攻击相关流量

显示与攻击相关的流量样本的数据。

列

描述

目标

流量的目标域名或IP

开始时间

流开始的时间戳

方向

流的方向。 方向包括:

  • 入站 - 网络流量从外部来源进入您的网络

  • 出站 - 网络流量从您的网络到外部来源

  • WAN 出站 - 网络流量从您的网络到您网络中的另一个站点

源 IP

在您的网络中发送或接收流的源IP地址

源端口

在您的网络中发送或接收流的源端口

目标 IP

发送或接收流量的外部目标的IP地址

目标端口

发送或接收流的外部目标的端口

方法

流中的HTTP方法(GET,POST等)

完整路径网址

流中外部资源的完整URL

HTTP响应代码

目标对来自客户端的浏览器端请求的状态代码

客户端

流量中的客户端类型

Cato 应用程序

流量中使用的Cato应用程序

引用源

包含链接到请求的资源的原始网站地址

用户代理

在流量中超文本传输协议请求头中标识用户代理字段中的代理(例如,浏览器版本)

目标国家

流中目标IP的位置

理解使用异常的组件

XDR_异常.png

这些是用法异常故事的组件:

条目

Name

说明

1

故事概要

提供关于故事基本信息的摘要,包括:

  • 异常名称

  • 严重程度

  • 机器学习模型的训练期以确定异常行为

  • 故事状态

2

详细信息

分析故事的重要信息,包括威胁描述和摘要,以及为威胁识别的MITRE ATT&CK®技术。

有关MITRE ATT&CK®框架的更多信息,请参阅使用MITRE ATT&CK®仪表板。

  • 点击MITRE ATT&CK®技术以在MITRE ATT&CK®网站上阅读其描述。

3

异常分布

过去 14 天的异常行为图

  • 要显示异常详情,将鼠标悬停在图表上

  • 单击查看全部以打开应用程序分析屏幕,该屏幕已预先过滤与异常相关的应用程序

4

热门主机

与异常相关的热门主机,附有相关详细信息。 例如,上行带宽异常的主机将显示该主机的上传次数

  • 单击查看全部以打开应用程序分析屏幕,并显示已经预先过滤与异常相关的主机

5

热门应用程序

与异常相关的热门应用程序,附有相关详细信息。 例如,上行带宽异常的应用程序将显示该应用程序的上传次数

  • 单击查看全部以打开应用程序分析屏幕,该屏幕已预先过滤与异常相关的应用程序

6

顶部服务器/目的地

与异常相关的顶级服务器和目的地,带有相关的详细信息。 例如,上行带宽异常的服务器将显示上传到服务器的次数

  • 单击查看全部以打开应用程序分析屏幕,并显示已经预先过滤与异常相关的目的地

审阅票扎故事

卡托MDR团队打开工单以通知您关于重要故事的信息。 当您收到工单时,您可以通过点击工单中提供的链接轻松在XDR发现事件中查看故事。 这是一个示例工单:

XDR_Ticket.png