在事件工作台中查看检测与响应事件

本文讨论了如何使用故事工作台来审查您账户中的潜在威胁故事。

注意

注意: XOps 是 Cato 的统一分析层,用于安全和操作,提供洞察和指导的补救措施。 XOps 已取代 XDR,详情请参见 XOps FAQ

检测与响应事件概览

Cato 检测与响应是一个额外的安全层,用于为威胁创建故事。 当 Cato 的高级关联引擎分析流量数据,并发现潜在威胁的匹配项时,它们会生成一个故事。 该故事包含与相同威胁相关的具有共同属性的数据流。 故事工作台页面显示每个故事的详细信息,以帮助您理解和分析威胁。 您可以对故事进行排序和过滤以找到最重要的潜在攻击,然后深入研究某个故事以进一步调查详情。

这些是故事可以包含的数据示例:

  • 您网络中的来源

  • 网络流量的外部目标

  • 威胁的识别和描述

  • 相关的地理位置

  • 相关的应用程序

  • 相关事件

  • 根据 Cato 内部数据的目标流行度

  • 根据 Cato 机器学习模型的目标恶意分数

需要许可证

显示XDR 发现事件页面

创建连接器后,事件将在 XDR 发现事件中可见。

查看 XDR 发现事件页面:

  • 在导航菜单中,单击 Home > Stories Workbench

了解事件列

1677e55ac56a76.png

描述

ID

此故事的独特 Cato ID

创建

故事的第一次流量的日期

更新

故事的最新流量的日期

重要性

Cato 对故事的风险分析(值为 1 - 10)

指示

故事的攻击指示。 For more about indications, see Using the Indications Catalog

来源

网络中涉及该故事的 IP 地址、设备名称或 SDP 用户

引擎类型

创建故事的安全引擎。

状态

  • 客户待定 - 故事已发送给客户,正在等待他们的回复

  • 分析师待定 - 等待来自安全分析师的更多信息

  • 已关闭 - 安全分析师关闭了故事

事件群组

为便于在审查故事时提供背景,您可以将故事按不同细节分组显示,包括 来源指示状态类型。 例如,您可以一起显示所有与特定源 IP 地址相关的故事或所有恶意利用故事。 这可以在分析故事时给您更广阔的视角,并可帮助您更快、更准确地得出结论。

每个组都突出显示该组中故事的重要性级别,包括高、中和低重要性的故事数量。

Stories_Workbench_Grouping.png

要在故事工作台中对故事进行分组:

  1. 在导航菜单中,单击 Home > Stories Workbench

  2. 分组依据 下拉菜单中,选择所需的标准。

    故事显示在可展开的组中。

过滤事件

在故事工作台中,有三种方式可以过滤数据:

  • 选择预设过滤器

  • 自动使用所选项目更新过滤器

  • 手动配置过滤器

预设过滤器

您可以选择预设过滤器专注于 网络操作安全操作 故事。 当您选择预设过滤器时,与该类型故事最相关的列会默认显示。

选择预设过滤器:

  1. 在过滤器栏中,单击 选择预设 下拉菜单。

  2. 选择预设。 故事工作台更新以显示与预设匹配的故事。

自动过滤项目

当您将鼠标悬停在可用筛选选项的项目或字段上时,会出现 TD_Filter.png 按钮。 单击图标以显示过滤选项:

  • 添加到过滤器 - 将项目添加到过滤器中,现在故事工作台仅显示包含此项目的故事。 例如,如果您按特定重要性得分过滤,页面仅显示具有该重要性的故事。

  • 从过滤器中排除 - 更新过滤器以排除此项目,现在故事工作台仅显示不包含此项目的故事。

您可以继续向过滤器添加项目,再次点击 TD_Filter.png 以更新过滤器并进一步深入。

选择时间范围

故事工作台的默认时间范围为前两天。 您可以选择不同的时间范围,以显示更长或更短的时间段。 有关详细信息,请参阅设置时间范围过滤器

故事工作台的最大日期范围为90天。

手动配置过滤器

您可以手动配置故事过滤器,以获得更大的粒度来分析故事。 配置过滤器后,其将被添加到事件过滤器栏,页面会自动更新以显示符合新过滤器的事件。

创建过滤器:

  1. 在过滤器栏中,点击 Add2.png

  2. 开始输入或选择字段

  3. 选择运算符,以确定字段与您正在查找的之间的关系。

  4. 选择

  5. 点击添加过滤器。 将过滤器添加到过滤器栏,并更新故事工作台以根据过滤器显示故事。

清除过滤器

您可以分别移除过滤器中的每个项目,或清除整个过滤器。

清除故事工作台页面的过滤器:

  1. 若要清除某个过滤器,请点击 remove.png 位于过滤器旁边(上面项目1)。

  2. 要清除所有过滤器,请点击过滤器栏右端的X(如上项目2)。

这篇文章有帮助吗?

3 人中有 3 人觉得有帮助

0 条评论