本文讨论了如何使用检测和响应故事页面分析您账户中的潜在威胁故事。
您可以在故事工作台中点击一个故事,深入并在检测和响应故事页面中调查详细信息。 此页面包含故事的概述和相关故事的摘要。 概述包含多个小组件,帮助您评估XOps 引擎识别的潜在威胁,而相关故事摘要可以帮助您更广泛地分析故事的背景。
故事工作台深入分析工具包括一个工具,允许您创建由 AI 生成的自然语言故事描述,提供丰富的上下文并帮助您快速评估故事。 故事摘要是动态生成的,反映故事的当前状态。 如果故事更新了新信息,您可以重新生成摘要以反映变化。
-
AI 故事摘要仅在管理员请求时生成
一个检测和响应故事包含用于评估识别的威胁的小组件。 在故事中,您可以查看相关警报和支持证据,如进程、文件、注册表值、计划任务和网络活动。 这些证据以两种形式展示:
-
一个按特定警报上下文展示的时间顺序进程树。 这帮助您理解可疑事件的顺序,并生成警报。
注意: 由于 API 连接问题,这在某些故事中可能不可用。
-
证据 表格提供了故事证据的概述。 这有助于更广泛地评估端点设备上的特定恶意或可疑活动的普遍性。
这些是故事概述小组件:
注意
注意: 并不是每个故事中都包含每个小组件。 每个故事中的小组件取决于故事类型和可用数据。
|
名称 |
描述 |
||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
故事摘要 |
概述 显示故事的基本信息摘要,包括:
使用 操作 下拉菜单并选择 管理故事 更改故事设置,如 分析师判定、分析师严重性、 状态 和 分类。 相关故事 选项卡为您正在调查的故事提供上下文,让您可以快速查看具有相同来源和在网络中涉及不同来源的相似特征的故事。 |
||||||||||||||||||||||||||||
|
显示故事的时间线,例如对故事判定和严重性的更改,以及识别与故事相关的新目标的时间 |
|||||||||||||||||||||||||||||
|
详情 |
分析故事的关键信息,包括威胁描述和标识的 MITRE ATT&CK® 技术。 其他详情包括:
有关 MITRE ATT&CK® 框架的更多信息,请参见使用 MITRE ATT&CK® 控制面板。
|
||||||||||||||||||||||||||||
|
来源 |
关于网络中受到威胁影响的用户和设备的基本信息 |
||||||||||||||||||||||||||||
|
警报/事件/检测 |
显示与故事相关的警报的详细信息。
表格中的列包括:
|
||||||||||||||||||||||||||||
|
证据 |
汇总故事各个警报中的所有进程、文件和注册表值的详细信息。 证据表格中的一些列适用于所有类型的证据,一些列特定于每种类型。 以下为所有类型证据显示的列:
这些是每种证据类型的特定列:
|
||||||||||||||||||||||||||||
|
攻击地理位置 |
显示与威胁相关的网络中来源的地理位置(橙色位置)和外部来源(红色位置)。 连接源的箭头表示交通流量的方向 |
||||||||||||||||||||||||||||
|
目标动作 |
与每个目标相关的事件,包括以下信息: |
||||||||||||||||||||||||||||
|
攻击分布 |
与攻击相关流量的时间分布。
|
||||||||||||||||||||||||||||
|
目标 |
显示与故事相关的在您的网络站点之外潜在恶意来源的数据。 |
||||||||||||||||||||||||||||
|
与攻击相关的流量 |
显示与攻击相关的代表性事件样本的数据。
|
||||||||||||||||||||||||||||
|
登录事件 (此小部件需要Microsoft入口ID连接器) |
用户从警报当天起加上前2天的登录事件数据细分图表。 使用下拉菜单选择图表上显示的数据类型。 这些是选项:
|
||||||||||||||||||||||||||||
|
用户的登录事件 (此小部件需要 Microsoft Entra ID 连接器) |
显示来自用户的登录事件的数据,从警报当天及前2天的数据。 这些是表格中的列:
|
相关故事摘要为您正在调查的故事提供上下文信息,让您快速查看具有相同来源和类似特征的故事,这些特征涉及您网络上的不同来源。 摘要显示每个相关故事的关键细节,您可以轻松打开故事工作台,预过滤至相关故事,或打开特定相关故事的检测和响应故事页面。
这些是相关故事摘要中的表格:
-
最相似故事表让您快速查看网络中其他来源是否参与了具有与正在调查的故事相似特征的故事,例如相同的标示或目标。 此表根据目标相似性评分显示最多前5个相似故事。 该表不限于特定时间范围。
-
来源故事表显示本故事中的来源在选定时间范围内生成的所有故事。 默认时间范围为过去2周。 这样您可以评估该来源活动的更广泛背景。 例如,这可以帮助您确定该故事中的行为是否异常或对该特定来源来说是例行的。
在两个表格中都可以执行以下操作:
-
单击在工作台查看以打开故事工作台,预过滤以显示表格中的故事
-
单击故事行以打开该故事的检测和响应故事页面
以下是相关故事表格中的列:
-
创建时间 - 故事生成的时间
-
最后更新 - 最新故事更新的时间,例如新的目标或更改的结论
-
标示 - 故事的攻击指标。 有关标示的更多信息,请参见使用标示目录
-
点击
在新标签页中开放检测上传响应事件页面
-
点击
在查看更多关于指示的信息
-
-
来源 - 故事中涉及的网络中的 IP 地址、设备名称或 SDP 用户。
-
共同目标(仅限最相似故事) - 与正在调查的故事共同的目标的 URL 或 IP 地址
-
关键性 - 卡托对故事的风险分析(值范围从 1(低风险)到 10(高风险))
-
故事状态 - 值包括:
-
开放 - 故事已生成且未解决
-
待客户回复 - 故事已发送给客户,等待他们回复
-
待分析师 - 等待安全分析师获取更多信息
-
已关闭 - 安全分析师已关闭该故事
-
重新打开 - XOps 生产者检测到与已关闭故事相匹配的新流量,并自动重新打开该故事以供进一步审查。 如果在故事首次关闭后检测到交通超过12小时,则重新打开故事。 在12小时内,故事不会重新打开,以允许通过缓解或静音处理故事
-
-
分析师结论 - 分析师对故事做出的结论
-
分析师分类 - 分析师定义的威胁类型的详细分类
0 条评论
请登录写评论。