检测与响应事件概览
Cato检测与响应是一个新的安全层,用于生成威胁事件。 当Cato的高级关联引擎分析流量数据并匹配潜在威胁时,会生成一个事件。 事件包含与同一威胁相关的具有共同属性的流量数据。 事件工作台显示每个事件的详细信息,帮助您理解和分析威胁。 您可以对故事进行排序和过滤,以寻找最重要的潜在攻击,然后深入调查故事的细节。
这些是事件可以包含的数据示例:
您网络中的来源
网络流量的外部目标
威胁的识别和描述
相关地理位置
相关应用程序
相关流量
根据Cato内部数据的目标受欢迎程度
根据Cato威胁情报算法的目标恶意评分
Prerequisites
此版本的检测与响应功能仅对Cato MDR客户可用。 有关订阅MDR服务的更多信息,请联系您的Cato代表。
显示XDR发现事件
事件工作台显示您的账户中潜在威胁的事件摘要。
显示事件工作台:
从导航菜单中,点击主页> XDR 发现事件。
了解故事列

列 | 说明 |
|---|---|
ID | 此故事的唯一Cato ID |
已创建 | 故事的第一个流量流日期 |
已更新 | 故事的最新流量流日期 |
风险评分 | Cato对事件的风险分析(值范围是1 - 10) |
IoA | 事件的攻击指示器 |
来源 | 您的网络中受事件影响的设备名称或IP地址 |
类型 |
|
访问令牌状态 |
|
故事分组
为了在审查事件时提供背景,您可以按详细信息定义的分组显示事件,包括来源、指示、状态和类型。 例如,您可以一起显示与特定来源 IP 地址相关的所有事件或所有的网络恶意攻击事件。 这使您在分析事件时获得更广泛的视角,有助于您更快更准确地得出结论。
每个组都会突出显示该组中故事的关键级别,包括高、中、低关键性故事的数量。

在故事工作台中分组故事:
从导航菜单中,单击主页 > 事件仪表板。
从按组下拉菜单中选择所需的标准。
故事将以可展开的组显示。
筛选故事
在事件工作台中有两种方式可以过滤数据:自动更新过滤器以包含选定项目,或手动配置过滤器。
自动筛选项目
当您将鼠标悬停在具有过滤选项的项目或字段上时,按钮
会出现。 点击图标以显示筛选选项:
添加到过滤器 - 将项目添加到过滤器中,而事件工作台现在仅显示包含该项目的事件。 例如,如果您按照特定的风险评分过滤,屏幕只会显示具有那个风险评分的事件。
从筛选器中排除 - 更新筛选器以排除此项目,故事工作台现在仅显示不包含此项目的故事。
您可以继续向过滤器添加项目,再次单击
以更新过滤器并进一步细化。
选择时间范围
故事工作台的默认时间范围为前两天。 您可以选择不同的时间范围,以显示事件的更长或更短时间段。 有关更多信息,请参见设置时间范围筛选器。
故事工作台的最大日期范围为90天。
手动配置筛选器
您可以手动配置故事筛选器以获得更大的粒度进行故事分析。 在配置过滤器后,它会被添加到事件过滤栏中,屏幕会自动更新以显示与新过滤器匹配的事件。
创建筛选器:
在过滤器栏中,点击
。开始输入或选择字段。
选择操作符,它确定字段与您正在搜索的值之间的关系。
选择值。
点击添加筛选器。 过滤器将被添加到过滤器栏中,XDR 发现事件将更新以显示基于过滤器的事件。
清除筛选器
您可以单独移除筛选器中的每个项目,或清除整个筛选器。
清除XDR 发现事件过滤器:
若要清除某个过滤器,请点击
位于过滤器旁边(上面项目1)。要清除所有过滤器,请点击过滤器栏右端的X(如上图所示的项目2)。
深入分析事件
您可以在XDR 发现事件中点击一个事件,以在不同的屏幕中深入调查详情。 此屏幕包含多个小部件,帮助您评估潜在的威胁。 有专门的小部件用于分析威胁搜寻或使用异常事件的数据。
理解威胁搜寻小部件

这些是用于威胁搜寻事件的小部件:
条目 | Name | 说明 | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | 事件摘要 | 有关故事的基本信息摘要,包括:
| ||||||||||||||||||||||||||||||||
2 | 故事时间轴 | 展示事件的时间线,例如对事件判定和严重程度的变更,以及识别与事件相关的新目标时的时间。 | ||||||||||||||||||||||||||||||||
3 | 详细信息 | 分析事件的关键信息,包括威胁描述、在相关流量中检测到的卡托威胁签名以及为该威胁识别的MITRE ATT&CK®技术。 有关MITRE ATT&CK®框架的更多信息,请参阅使用MITRE ATT&CK®仪表板。
| ||||||||||||||||||||||||||||||||
4 | 源 | 关于您的网络中受威胁影响的设备的基本信息 | ||||||||||||||||||||||||||||||||
5 | 攻击地理位置 | 显示与威胁相关的网络中来源的地理位置(橙色位置)和外部来源(红色位置)。 连接源的箭头表示交通流量的方向 | ||||||||||||||||||||||||||||||||
6 | 攻击分布 | 与攻击相关流量的时间分布。
| ||||||||||||||||||||||||||||||||
7 | 目标主机 | 显示与故事相关的在您的网络站点之外潜在恶意来源的数据。
| ||||||||||||||||||||||||||||||||
8 | 攻击相关流量 | 显示与攻击相关的流量样本的数据。
|
理解使用异常的组件

这些是用法异常故事的组件:
条目 | Name | 说明 |
|---|---|---|
1 | 故事概要 | 提供关于故事基本信息的摘要,包括:
|
2 | 详细信息 | 分析故事的重要信息,包括威胁描述和摘要,以及为威胁识别的MITRE ATT&CK®技术。 有关MITRE ATT&CK®框架的更多信息,请参阅使用MITRE ATT&CK®仪表板。
|
3 | 异常分布 | 过去 14 天的异常行为图
|
4 | 热门主机 | 与异常相关的热门主机,附有相关详细信息。 例如,上行带宽异常的主机将显示该主机的上传次数
|
5 | 热门应用程序 | 与异常相关的热门应用程序,附有相关详细信息。 例如,上行带宽异常的应用程序将显示该应用程序的上传次数
|
6 | 顶部服务器/目的地 | 与异常相关的顶级服务器和目的地,带有相关的详细信息。 例如,上行带宽异常的服务器将显示上传到服务器的次数
|
审阅票扎故事
卡托MDR团队打开工单以通知您关于重要故事的信息。 当您收到工单时,您可以通过点击工单中提供的链接轻松在XDR发现事件中查看故事。 这是一个示例工单:
