威胁防护事件与近实时更新

Prev Next

概述

XOps 威胁防护事件帮助管理员通过将相关安全事件关联为一个故事来调查威胁指示。 Cato 正在逐渐增强这些事件,使其在近乎实时内更新,帮助管理员更快地检测和响应相关威胁活动。

本文列出了支持近实时更新的威胁防护事件指示。

条件

  • XOps 许可证

近实时更新指示

以下威胁防护事件指示支持近实时更新:

  • blocked_remote_tool_activity

  • chaser_access_phishing

  • chaser_cid_cryptopool

  • chaser_cid_pup

  • chaser_cnc_certificate

  • chaser_json_rpc

  • chaser_manual_block_ip_domain

  • chaser_MZ_download_with_impersonated_extension

  • chaser_ransomware_detection_high_confidence

  • chaser_risky_form_submission

  • chaser_sid_bl_ua

  • chaser_submition_to_phishing

  • 下载单个 DLL 文件

  • downloaded_tool_from_unofficial_domain

  • file_download_attempt_low_rep

  • 猎杀 Autoit 二进制下载

  • 猎杀下载受保护的存档云服务

  • 猎杀 HTTP 客户端下载脚本

  • 猎杀 Kali

  • hunt_mega_api

  • 猎杀 Netlify 可疑下载

  • 猎杀 psexec 执行

  • 猎杀 SAM CNC TA0011

  • 猎杀 SAM 发现 TA0007

  • 猎杀 SAM 执行 TA0002

  • 猎杀单一 PowerShell HTTP

  • 猎杀系统信息泄露

  • 猎杀 Telegram 机器人

  • hunt_winhttp_download_binary

  • 远程连接活动

  • 可疑机器人活动

  • 可疑 GitHub 下载脚本

  • 可疑文件下载

  • suspicious_response_headers

  • 可疑工具下载

  • 可疑的 Trello API 使用

  • suspicious_web_shell_uploaded