XOpsストーリーでの脅威の緩和

この記事では、XOpsストーリーにおける脅威を軽減する方法について説明します。

概要

XOps ストーリーには、特定のユーザーやターゲット(IPアドレスやFQDNなど)からの疑わしい活動が含まれることがよくあります。 例として、ユーザーのリモートセッションが侵害されたり、デバイスがフィッシングと疑われるドメインと通信したりすることがあります。 ストーリー作業台のストーリー概要ページでは、次の方法で両方のタイプの脅威を効果的に緩和できます。

  • ユーザーセッションの取り消し: ストーリーから直接ユーザーのセッションを取り消すことができます。 これは、ユーザーをログアウトさせ、クライアントログイン画面を介して再認証を促し、正当なユーザーのみがアクセスを再開できるようにします。 緩和時にユーザーが接続されていない場合、その認証トークンは取り消され、再接続時に再認証が必要となります。

  • ターゲットをブロックリストに追加: 疑わしいターゲットをコンテナに追加し、ブロックリストポリシーに含めることができます。 これにより、Cato に接続されたユーザーがそのターゲットにアクセスすることはできなくなります。

    コンテナは、IPアドレスやFQDN の完全修飾ドメイン名などのアイテムのグループを管理するために役立つユーザー定義のカテゴリです。 コンテナを作成すると、ブロックアクションを持つファイアウォールルールに追加できます。 疑わしいターゲットは、コンテナがファイアウォールルールに含まれると初めてブロックされます。 XOpsストーリーから脅威を緩和する際に、ターゲットを既存のコンテナに追加するか、新しいものを作成できます。 コンテナに追加されたターゲットであっても、ファイアウォールルールに含まれていない場合、ユーザーはアクセスできます。

ユースケース - 通常とは異なるユーザー活動

Example社のアナリストが概要ページでXOpsストーリーを調査し、ユーザーが大量のデータをファイル共有アプリケーションにアップロードしていることを確認しました。 彼らはこのアップロード活動が正当な理由によるものか確信がありません。 さらに、アナリストはこのユーザーにとって異常なユーザーエージェントがこのアップロード活動に使われていることを確認し、対抗者による資格情報の盗難の可能性を示しています。 そこで彼らはデバイスでの再認証を強制するためにユーザーセッションを取り消すことにしました。 アナリストはその後、正しい認証を受けたユーザーのみがネットワークに接続されていることを知り、調査を続行することができます。

ユースケース - マルウェア攻撃

セキュリティアナリストが概要ページでXOpsストーリーを調査し、マルウェアに関連するIPアドレスを特定しました。 さらなる調査の後、アナリストはこれが既知の悪意のあるアクターからの攻撃であることを確認しました。

アナリストはターゲットをインターネットのファイアウォールルールに含まれるブロックアクション付きの会社の疑わしいIPアドレスコンテナに追加しました。

他のユーザーがそのIPアドレスにアクセスすることができないため、脅威は封じ込められます。

XOpsストーリーにおける脅威の軽減

ストーリーの概要ページでは、操作メニューから脅威を緩和します。

Placeholder.png

脅威を緩和するには:

  1. ストーリーの概要で、操作ボタンをクリックします。

  2. 実行したい緩和アクションを選択します。

    • ユーザーを取り消すには、ユーザーセッションの取り消しをクリックします。 ユーザーセッションの取り消しパネルが開きます。 取り消したいアクティブセッションのユーザーを選択します。 パネルはストーリーで特定されたユーザーを自動的に表示します。

    • ブロックリストに対象を追加するには、対象をブロックリストに追加をクリックします。 緩和するターゲットを選択し、それを追加したい既存のコンテナを選択するか、新規作成をクリックして新しいコンテナを作成します。 必ずコンテナをファイアウォールルールに含めてください。

  3. (オプション)メモを追加します。

  4. アクションを確認します。

アクションセンターでの軽減措置のレビュー

ホーム > 検出 & 対応ポリシーページのアクションセンタータブで、アカウント内のXOps緩和アクションを確認できます。

XDR_Action_Center.png

アクションセンターは、各緩和アクションに対して次の情報を表示します。

  • 時間 - 緩和アクションが送信されたタイムスタンプ

  • 操作 - 緩和アクションの説明

  • 件名 - アクションが実行されたユーザー

  • ステータス: アクションのステータス。 ターゲットをブロックリストに追加アクションに対するステータス値:

    • 成功: セッションの取り消し要求がCatoユーザーサービスに送信されました

    • 失敗: セッションの取り消し要求に問題がありました

  • 作成者: アクションを実行した管理者

  • トリガー: アクションが送信されたストーリーのストーリーID。 クリックしてストーリーの概要ページを開きます

  • メモ: 管理者が入力した任意のメモ

既知の制限

  • ユーザーセッションの取り消しアクションは、Catoクライアントを使用してネットワークに接続するリモートユーザーにのみ利用可能です。 サイト背後のユーザーにはサポートされていません

  • ユーザーセッションの取り消しアクションは、ユーザーが特定されたストーリーでサポートされ、次のプロデューサーの1つによって生成されます。

    • 脅威防止

    • 脅威ハンティング

    • イベント異常

    • 使用異常

    • Catoエンドポイントアラート

  • ユーザーセッションが取り消されるまで最大10分かかる場合があります

  • ブロックファイアウォールルールにコンテナを追加してからターゲットがブロックされるまでに短時間の遅延がある場合があります

この記事は役に立ちましたか?

1人中1人がこの記事が役に立ったと言っています

0件のコメント