欢迎使用 Cato XOps 服务

本文介绍了 Cato XOps 平台的安全和网络操作功能,以及不同 XOps 许可证层级所包含的内容。

概览

Cato DNS 策略平台XOps使安全运营和网络运维团队能够利用人工智能和自动化来监控组织网络的安全威胁和网络性能问题。 XOps 将难以管理的原始安全和网络事件转化为可消费、跨功能和可实施的故事。

该平台包括多种类型的高级关联引擎,这些引擎通过分析流量数据来查找特定威胁活动或网络问题的指示。 当引擎找到匹配项后,它会生成一个可在 Cato 管理应用程序 (CMA) 中查看和调查的故事。 CMA 将这些引擎称为 生产者

Detection__Remediation_Stories_Workbench.png

每个 XOps 故事包含来自流量流的数据,具有相同威胁或网络问题的共同属性。 Stories Workbench 页面显示每个故事的详细信息,以帮助您理解和分析它们。 您可以对故事进行排序和过滤,以寻找最重要的潜在攻击,然后深入调查故事的细节。

1677e55ac56a76.png

理解 XOps 生产者

以下是各种 XOps 故事生产者的名称和描述:

  • 威胁预防 - Cato XOps 威胁预防生产者检测由 Cato 实时安全服务(如 IPS 和反恶意软件)生成的事件中的特定攻击行为。 威胁预防故事帮助分析人员专注于立即的、高置信度的威胁。

    威胁预防故事通常基于关联的阻止事件,即被安全服务阻止的流量事件。 然而,即使流量已经被阻止,这些流量仍可能与正在进行的威胁相关。 XOps 故事让您可以调查可疑流量的背景和详细信息,以帮助确定是否仍有需要进一步缓解的威胁。

    有关威胁预防故事的更多信息,请参见 深入分析 XOps 安全故事

  • 威胁狩猎 - 威胁狩猎生产者持续扫描存储在 数据湖 中的大量历史流量数据,以检测表明潜在威胁的流量模式。 与聚焦于最近事件的威胁防护生产者不同,威胁狩猎生产者在存储的流量数据中寻找时间上的关联。 在一周的数据中识别相关性以确保准确性。 进一步来说,威胁狩猎生产者分析来自流量流的更广泛的数据集,而不是查看事件日志中的数据。 这使得威胁狩猎生产者可以检测到更具隐蔽性的威胁,因为这些威胁生成了较低且难以检测的特征。

    以下是一个识别了 40 个不同流量流(信号)的网络钓鱼威胁的威胁狩猎故事概览页面:

    Intro_to_XDR_-_Threat_Hunting.png

    有关威胁狩猎故事的更多信息,请参见 深入分析 XOps 安全故事

  • 使用异常 - 作为 Cato 用户和实体行为分析(UEBA)功能的一部分,此生产者将用户和网站的网络活动与机器学习算法计算的基线进行比较,并产生偏离基线使用水平的可疑故事。 例如,检测到某个特定用户使用了比平常更多的上行带宽。

    有关使用异常故事的更多信息,请参见 分析 XOps UEBA 故事中的使用和事件异常

  • 事件异常 - 作为 Cato 用户和实体行为分析(UEBA)功能的另一要素,此生产者检测与网络上某一实体触发大量安全事件的指示。 例如,一个用户被检测到与某个特定方向的不寻常大量入侵防御阻止事件有关,这可能表明用户设备上有潜在的感染。

    有关事件异常故事的更多信息,请参见 分析 XOps UEBA 故事中的使用和事件异常

  • 体验异常:检测针对特定站点和应用程序的应用程序体验中的异常变化。 在对应用程序监控了14天后,它使用TTFB(首字节时间)创建基线。 生产者每天检查一次流量,当应用程序体验与基线显著不同时,生成一个事件故事。 该事件帮助您审查受影响的站点、应用程序、流量流以及可能的性能问题。

  • 账户操作:检测可能影响用户、站点和服务的账户级问题。 这包括目录同步失败、许可证耗尽、证书过期、连接器问题以及其他配置或操作问题。 生产者生成一些事件,帮助您理解问题,审查其范围和影响,并遵循引导的补救步骤以恢复正常运行。

  • 预测分析:在风险影响服务前,检测潜在性能和可用性。 它分析网络趋势、资源使用和配置上下文,以预测正在发展的问题。 例如,当预计某站点套接字的CPU使用率超过可接受水平时,它可以生成一个事件。 该事件帮助您审查预测,了解问题何时可能变得严重,并遵循引导的补救步骤。

  • Microsoft 终端设备警报 - 使用 Microsoft Defender for Endpoint 的客户可以将 Defender 警报数据与 Cato XOps 集成,以生成终端设备的故事。 微软终端告警生成器通过关联在同一设备上24小时内发生的Defender告警数据创建一个事件。 端点警报故事包含由 Defender 检测到的警报的所有相关证据。 通过扩展到端点的关注,这些故事帮助您更全面地了解网络中的潜在威胁。

    有关将 Microsoft Defender for Endpoint 与 Cato XOps 集成的更多信息,请参见 Microsoft Defender for Endpoint Alerts: 配置 XOps 集成

  • Microsoft Entra ID 警报 - 您可以集成 Microsoft Entra ID 保护的警报数据,以生成 Cato XOps 故事。 这样分析师就可以在 XOps 调查的更广泛背景下包含来自风险登录的数据。 Cato Entra 身份警报引擎通过关联在 24 小时内发生在同一用户上的 Entra ID 保护警报创建故事。

    有关将 Microsoft Entra ID Alerts 与 Cato XOps 集成的更多信息,请参见 Microsoft Entra ID: 配置 XOps 集成

  • 云检测与响应:使用Wiz问题来检测云环境中的风险。 这包括不安全的配置、易受攻击的应用程序、暴露的凭据和威胁检测。 生产者几乎实时处理Wiz问题,并在事件工作台中生成事件。 这些事件结合了Wiz云智能与Cato上下文,帮助您调查云风险并识别可能的跨环境攻击。

  • Cato 端点警报 - Cato EPP 解决方案与 Cato XOps 集成,以生成终端设备的故事。 Cato 端点警报生产者通过关联 24 小时内在同一设备上发生的所有 Cato EPP 警报数据来创建故事。 Cato 端点警报故事包括 Cato EPP 检测到的所有相关证据。

    有关 Cato 端点警报故事的更多信息,请参见 Cato Endpoint Protection (EPP): 配置 XOps 集成

  • SentinelOne Alerts - 使用 SentinelOne 的客户可以将 SentinelOne EDR 的数据集成以生成端点设备的故事。 SentinelOne 生产者通过基于代理 UUID(设备 ID)和威胁文件哈希值的 SentinelOne EDR 事件来创建故事,并在 90 天内进行相关。 这些故事包含 SentinelOne 检测到的所有事件的相关证据。 事件在原始警报生成后几乎实时创建。

    有关集成 SentinelOne 警报的更多信息,请参见 SentinelOne EDR: 配置 XOps 集成

  • CrowdStrike Alerts - 使用 CrowdStrike 的客户可以根据事件 ID 集成 CrowdStrike 检测的数据。 这些故事包括 CrowdStrike 识别的检测事件的所有相关证据。 事件在原始警报生成后几乎实时创建。

    有关集成 CrowdStrike 警报的更多信息,请参见 CrowdStrike: 配置 XOps 集成

  • 站点操作 - Cato XOps 具有独特的称为站点操作的AIOps生产者(正式名称为网络XDR),将网络操作和安全操作融合到一个平台中。 此生产者检测与连接性和性能相关的不同指示和指标,并生成将问题数据关联起来的故事。 例如,如果 WAN 链接间歇性地经历高丢包率,生产者将为该链接创建一个包含所有相关数据的单一故事。

    有关Cato XOps中的网络故事的更多信息,请参见查看站点操作故事

使用案例

本节提供了每个生产者的使用案例:

威胁预防用例

场景

用户点击钓鱼链接并被重定向到一个托管漏洞利用工具包的网站。

工作原理

Cato 的 IPS 实时检测到漏洞利用尝试并在流量到达端点之前进行阻止。

故事

威胁预防生产者创建了一个展示的故事:

  • 用户身份和位置

  • 漏洞利用工具包特征(例如,CVE 参考)

  • 采取的行动(流量被阻止)

结果

安全团队迅速了解发生了漏洞利用尝试,但没有发生端点感染。 他们可以追踪钓鱼邮件是否到达额外的用户。 类似故事 标签显示所有其他尝试访问相同域的用户,而 事件 页面则提供有关 IPS 签名和 CVE 的深入分析,以便识别它们是否在网络的其他地方出现。

威胁狩猎用例

场景

设备每晚在 2 点与一个罕见的外部 IP 通信。 该 IP 不在威胁源中,但通信模式看起来很可疑。

工作原理

威胁狩猎引擎分析数据湖中的历史流量。 它在几周内发现了这种不寻常的信标模式。

故事

生产者构建了一个链接的故事:

  • 同一主机的重复流

  • 可疑的目标特征(低信誉,不常见的 ASN)

  • 活动时间线

结果

SOC 分析人员调查并发现恶意软件使用命令和控制通道。 早期检测阻止了数据泄漏。

使用异常用例

场景

HR 员工通常每周上传约 50 MB 的文件。 突然,他们上传了 5 GB 到外部文件共享网站。

如何运作

使用异常生产者使用机器学习与用户的基线进行当前活动的比较。 峰值被标记。

事件

故事展示:

  • 正常基线与新行为

  • 目的地(Dropbox,Google Drive 等)

  • 流量的时间和体积

结果

安全进行了调查,并了解到用户误将机密文件上传到个人账户。 文件被删除,Cato 建议加强 DLP 控制以防止未来出现此类情况。

事件异常用例

情境

一台物联网设备开始以新流量方向进行通信,发送数据到互联网,该设备的常规行为是仅在 WAN 内进行通信,这是其之前从未有过的流量方向。

工作原理

事件异常生产者识别事件频率、用户、网站或设备中的偏差。

故事

故事重点介绍:

  • 从该设备观察到的正常行为(WAN 通信)

  • 异常行为:多次请求外部 IP 地址,与威胁情报源相关联

结果

团队确认通过物联网设备的命令和控制尝试。 设备被隔离,恶意通信被阻止。

端点警报用例

场景

Microsoft Defender for Endpoint 在工作站上检测到恶意 PowerShell 脚本。

工作原理

警报通过连接器从 Microsoft Defender 转发到 Cato。

故事

XOps 平台将此生产者的故事端点警报与其他生产者的相关故事(例如指向可疑 IP 的出站流量)关联起来。

结果

SOC 团队提供了端点恶意软件和匹配的网络行为的统一视图,能够更快地进行隔离和根本原因分析。

站点操作 用例

场景

某分支办公室出现间歇性连接问题,主要的ISP链接不断上下浮动(抖动),导致无法访问云应用和VPN隧道。

工作原理

Cato的站点操作引擎持续监控链接的健康状况。 当多个Link downLink up事件接连发生时,它会将它们组合成一个故事——识别一种不稳定的模式,而不是孤立的事件。

故事

故事展示:

  • 受影响的站点和特定WAN链接

  • 在监控窗口内相关链接抖动的时间表

  • 分析识别抖动行为(例如,10分钟内发生五次链接断开事件)

结果

站点操作 引擎聚合所有相关事件到一个关联的事件中,减少警报噪声,并突出潜在的慢性链路问题。 IT团队主动收到通知,切换到备用ISP链接,并与供应商合作解决根本原因——最大限度地减少停机时间并防止重复的服务中断。

了解XOps许可证层级

您的XOps许可证决定了您账户可用的生产者,以及服务是否由 Cato 管理。 所有许可证层级都可在 Cato 管理应用程序中受益于XOps平台工具,包括:

下表描述了自 2025 年 8 月 6 日起生效的XOps许可证层级。 并解释了每个层级可用的生产者。 如需了解更多有关购买XOps许可证的信息,请联系您的 Cato 代表或官方经销商。

许可证

描述

无许可证

如果配置了连接器,事件由以下生产者创建:

  • SentinelOne 警报

  • CrowdStrike 警报

XOps

一个付费的、非托管的层级,包括以下一组将数据关联到故事中的生产者、用于调查的平台、缓解建议和缓解行动:

  • 威胁防护

  • 威胁狩猎

  • 使用异常

  • 事件异常

  • 站点操作(以前称为网络 XDR)

  • Microsoft 端点警报

  • Microsoft Entra ID 警报

  • SentinelOne 警报

  • CrowdStrike 警报

  • Cato 终端设备警报(需要 EPP 许可证)

MDR

付费级别,包括增强故事安全性和管理的托管24/7 SOC服务。 该服务由 Cato 托管检测和响应团队提供,包含:

  • 威胁防护

  • 威胁狩猎

  • 使用异常

  • 事件异常

  • Microsoft 端点警报

  • Microsoft Entra ID 警报

  • SentinelOne 警报

  • CrowdStrike 警报

  • Cato 终端设备警报(需要 EPP 许可证)

这篇文章有帮助吗?

3 人中有 3 人觉得有帮助

0 条评论