機能の概要🔗
以下では、Secureworks® Taegis™ XDR のインテグレーション機能と設定機能の概要を示します。これには、互換性のある データソース と、それらのソースから XDR Detector および XDR が取り込み可能な Watchlist に必要なデータや利用可能なデータが含まれます。
ヒント
データインテグレーションと、それらが脅威検出に対する効果的なカバレッジにどのように役立つかについての理解を深めるために、当社のビデオシリーズをご覧ください。このトレーニングでは、Taegis XDR 内のデータがどのように解析され、スキーマに正規化され、以下に示す検知器にデータが供給されるかを説明しています: トレーニング: XDRデータの理解。
地域🔗
注意
XDR の機能の可用性は、お客様の環境が展開されているリージョンによって異なります。
検知器の入力🔗
以下に、各 Taegis 検知器 が必要とするデータソースまたはスキーマを示します。
- Account Compromise — Auth
- Bring Your Own Threat Intel — サポートされているインテグレーションからの正規化されたテレメトリー
- Brute Force — Auth
- Business Email Compromise — CloudAudit
- Cloud Recon to Change — AWS CloudAudit
- Domain Generation Algorithms — DNS
- Hands-On-Keyboard — プロセス
- Impossible Travel — Auth
- Kerberoasting — Auth
- Network IDS — NIDS
- Password Spray — Auth
- Penetration Test — 検出
- Portscanning and Broadscanning — Netflow
- Punycode — DNS
- Quick Mail Consent (MS o365) — Cloud Audit(MS O365 Management API監査ログ)
- Rare Program to Rare IP — Netflow, Process
- SharpHound — Auth, Netflow
- Snapshot Exfiltration — AWS CloudTrailログ
- Stolen User Credentials — Auth、観測結果
- Suspicious DNS Activity — DNS
- Tactic Graphs — 検出、Antivirus、ApiCall、Auth、Cloudaudit、検出の発見事項、DNS、Email、ファイルの変更、HTTP、Management、Netflow、NIDS、Process、スクリプトブロック、Taegis Agent Detection、Third Party
- Taegis NDR — 検出、NIDS、Netflow
- Taegis Watchlist — XDRスキーマとして正規化される全てのテレメトリー
- Watchlist, Cloud — Auth
- Watchlist, Domain — DNS
- Watchlist, Email — Email
- Watchlist, Endpoint — 正規化されたエンドポイントテレメトリー
- Watchlist, IP — Auth、Netflow
データ保持ポリシー🔗
Secureworksは、イベントおよび検出データをデータ受領日から12か月間保持します。その他のデータに関する事項については、Secureworks Cloud Services Interface プライバシーステートメントをご参照ください。
インテグレーションから提供されるデータ🔗
提供されるデータは、正規化されたデータ、汎用的な検知、または ベンダー固有の検知 に分類されます。
注意
XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。
クラウド🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Amazon GuardDuty | Thirdparty | ||
| AWS Application Load Balancer | HTTP | ||
| AWS CloudTrail | Auth, CloudAudit | ||
| Amazon S3サーバーアクセスログ | HTTP | HTTP | |
| AWS VPCフローログ | Netflow | ||
| AWS Web Application Firewall | HTTP | HTTP | |
| Box | Auth, CloudAudit, Thirdparty | ||
| Cisco Umbrella | DNS、HTTP、Netflow | ||
| Google Cloud Platform | CloudAudit | Netflow | Thirdparty |
| Google Workspace | Auth, HTTP | Auth, CloudAudit, Thirdparty | |
| MS Azure Active Directory | Auth, CloudAudit | ||
| MS Azure Active Directory アクティビティレポート | Auth | CloudAudit | |
| MS Azure Active Directory Identity Protection | CloudAudit, Thirdparty | ||
| MS Azure アクティビティログ | CloudAudit | ||
| MS Azure Firewall | DNS, HTTP, Netflow | ||
| MS Azure Flow Logs | Netflow | ||
| MS Azure WAF on Application Gateway | HTTP | ||
| MS Azure WAF on Front Door | HTTP | ||
| MS Graph Security API Alerts v2 | Antivirus, CloudAudit, Email, Thirdparty | ||
| MS Office 365 | Auth | Auth, CloudAudit, Email, Thirdparty | |
| Oracle Cloud Infrastructure (OCI) | CloudAudit | HTTP, Netflow | NIDS, Thirdparty |
| Salesforce Real-Time Event Monitoring | Auth, CloudAudit, HTTP, Thirdparty | Thirdparty |
Emailセキュリティ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Abnormal Inbound Email Security | |||
| Check Point Harmony Email Security | Email, Thirdparty | ||
| Mimecast | HTTP | ||
| Proofpoint | HTTP |
エンドポイント🔗
エンドポイントのテーブルは横スクロールで全てのデータを確認できます。
| 検出 | Auth | DNS | ファイル収集 | HTTP | NIDS | Netflow | Process | ファイル変更 | API Call | Registry | Scriptblock | Management | Persistence | Thread Injection | 発見事項 | テクニック発見事項 | ソフトウェア情報 | Generic | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Sophos Windows Endpoint Agent | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||
| Sophos Linux Endpoint Agent | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||
| Sophos macOS Endpoint Agent | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||||
| Taegis Windows エンドポイントエージェント | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||
| Taegis macOS エンドポイントエージェント | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||||
| Taegis Linux エンドポイントエージェント | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||
| Red Cloak Windows Endpoint Agent | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||||||||
| Red Cloak Linux Endpoint Agent | ✓ | ✓ | ✓ | ||||||||||||||||
| VMware Carbon Black Cloud Endpoint™ Standard | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||
| VMware Carbon Black Cloud Enterprise EDR | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||||||
| CrowdStrike | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |||||
| Microsoft Defender | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓* | ✓* | ✓ | ✓ | ✓ | ✓* | ✓ | ||||||
| SentinelOne | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||||||
| EDR OCSF取り込み | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
* API Call、Registry、および Thread Injection は、Microsoft Defender によって Windows デバイスでのみ収集されます。
注意
エンドポイントのテーブルは、今後のリリースで新しいインテグレーション定義に更新される予定です。
ファイアウォール/次世代ファイアウォール🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Barracuda Firewall | Netflow | ||
| Check Point Firewall | Auth, HTTP, Netflow | Antivirus, Thirdparty | |
| Cisco ASA Firewall | DHCP、Managementevent | Auth、DNS、HTTP、Netflow | NIDS |
| Cisco FTD Firewall(Syslogのみ、NIDSについてはeNCore経由のeStreamerを参照) | DHCP、Managementevent | Auth、DNS、HTTP、Netflow | NIDS |
| Cisco Meraki Firewall | ファイル | Auth, HTTP, Netflow | NIDS |
| Forecepoint Firewall | DHCP | Auth, HTTP, Netflow | Thirdparty |
| Fortigate Firewall | Auth, DNS, HTTP, Netflow | Antivirus, Thirdparty | |
| Juniper SRX Firewall | ファイル | Auth, HTTP, Netflow | NIDS |
| OPNsense Firewall | Netflow | ||
| Palo Alto Firewall | Auth, HTTP, Netflow | NIDS | |
| pfSense Firewall | Netflow | ||
| SonicWall Firewall | DHCP | Auth, DNS, HTTP, Netflow | NIDS |
| Sophos XGS Firewall | Antivirus, DHCP, Managementevent | Auth, HTTP, Netflow | Email, NIDS |
| WatchGuard Firewall | Auth | DNS, HTTP, Netflow | |
| Zscaler Cloud Firewall | DNS、Netflow |
ホストベース侵入検知システム🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| McAfee ePO | Antivirus、Auth、Thirdparty | Process | |
| Symantec Endpoint Protection | Antivirus, NIDS | ||
| Trend Micro Deep Security | Filemod、NIDS、Thirdparty | HTTP、Netflow | Antivirus |
IDおよびアクセス管理🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Cisco Duo | Auth | ||
| Cisco ISE | Process | Auth | |
| CyberArk | CloudAudit | Auth | Thirdparty |
| Delinea Secret Server | CloudAudit, Generic | Auth | |
| Okta | CloudAudit | Auth |
インフラストラクチャ管理🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| vCenter | 管理 | Auth |
マイクロセグメンテーションソフトウェア🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Akamai Guardicore Segmentation | Thirdparty | Netflow, Process |
ネットワーク侵入検知システム🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Taegis NDR | Netflow, NIDS | NIDS | |
| Corelight (Zeek) | DHCP | Auth, DNS, Encrypt, HTTP, Netflow, 検出 | 検出 |
| Darktrace | Thirdparty | ||
| eStreamer via eNCore | Netflow, NIDS | NIDS | |
| LastLine | Auth | NIDS | |
| Suricata | DNS、HTTP、Netflow、NIDS | NIDS |
OTセキュリティ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Claroty CTD | Netflow | Thirdparty | |
| Claroty xDome | Thirdparty | ||
| Dragos Platform | Netflow | Thirdparty | |
| Nozomi Guardian | Thirdparty | ||
| SCADAfence | Thirdparty | Netflow, NIDS |
重要
XDRテナントに OT Security インテグレーションを追加するには、XDR for OT が必要です。必要なライセンスを取得するには、アカウントマネージャーまたは CSM にお問い合わせください。
Security Service Edge🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Cato Networks | Antivirus、Auth、DHCP、Thirdparty | Netflow | |
| Cloudflare | CloudAudit, NIDS, Thirdparty | DNS, HTTP, Netflow | |
| Netskope | Auth | HTTP, Netflow | Antivirus, NIDS, Thirdparty |
| Palo Alto Prisma Access | Auth, HTTP, Netflow | NIDS |
サーバーログ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Infoblox (BloxOne Threat Defense Data Connector, CEF) | DNS | ||
| Microsoft Windows Event Log (Microsoft-Windows-Security-Auditing) | File, Management, Process, Thirdparty, CloudAudit | Auth, Netflow | |
| Microsoft DHCP | DHCP | ||
| Microsoft DNS | DNS | ||
| Microsoft IIS | HTTP | ||
| 非Microsoftベースのサーバー(sudo/su/sshd/namedなどのプロセス) | Management | Auth, DNS |
VPNアプライアンス🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| PulseSecure VPN | Auth |
ウェブアプリケーションファイアウォール/ロードバランサー🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Akamai App & API Protector | Thirdparty | HTTP | |
| F5 ASM WAF | HTTP | ||
| F5 LTM* | Management | Auth | |
| Barracuda WAF | HTTP | ||
| Fortinet FortiWeb | Netflow | Thirdparty | |
| Imperva WAF | HTTP | ||
| Imperva Cloud WAF | CloudAudit, Thirdparty | Auth | |
| Citrix ADC | 管理 | Auth, HTTP, Netflow |
ウェブプロキシ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Akamai Enterprise Application Access (EAA) | Auth, HTTP | ||
| Forcepoint Web Security | HTTP | ||
| Cisco IronPort | Auth | HTTP | |
| Skyhigh Secure Web Gateway | HTTP | ||
| Symantec (Blue Coat) ProxySG WebProxy | HTTP | ||
| Zscaler Secure Web Gateway | HTTP | Thirdparty |
その他のネットワークアプライアンス🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Cisco IOSベースのスイッチおよびルーター | Management | Auth | |
| Aruba ClearPass NAC | Auth |
その他のインテグレーション🔗
HRMS と ID🔗
Azure Active Directory🔗
サポートされる機能:
- ADアカウントの有効化/無効化
- パスワード変更の強制
- ログイン履歴
連携方法
Microsoft Graph API を実装しています。
互換性のある検知器
Stolen Credentials、および Tactic Graphs™ Detector。
SIEM/セキュリティ🔗
Splunk Heavy Forwarder🔗
Splunk の Heavy Forwarder を使用して Splunk から送信されたすべてのデータを XDR に複製します。
連携方法
XDR は、TLS で暗号化された Syslog ingestor を介して Splunk Heavy Forwarder からデータを受信するように設定されます。XDR の技術担当者が、適切な TLS 証明書の発行を支援できます。証明書が発行されたら、Splunk Heavy Forwarder を設定して XDR にデータを送信できます。これには、Splunk Heavy Forwarder の output.conf ファイルの更新が含まれます。
注意
XDR でサポートされているインテグレーションについて、転送されたデータタイプのみをサポートしています。
互換性のある検知器
すべての XDR 検知器は、Splunk が提供するデータを使用できます。使用可否は、お客様の設定と Splunk が転送しているデータに依存します。
境界/プロキシ🔗
NDR🔗
NDR は、Secureworks が提供する Network IDS/IPS です。最新の脅威インテリジェンスを活用して、境界上のネットワークレベルの脅威シグネチャを検出します。NDR は別途契約が必要な機能であり、Secureworks® Taegis™ MDR に含まれる場合があります。
サポートされる機能
- インラインおよびパッシブのディープパケットインスペクション
- TDR Threat Intelligence への統合
- ネットワーク上のデバイスのブロック
互換性のある検知器
DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists。
Palo Alto Networks🔗
PAN デバイスから NetFlow データを取得するために、XDR の On-Premises Data Collector を使用します。
サポートされる機能
- Netflow Capture
- TDR Threat Intelligence への統合
サポートされるデバイス
- Palo Alto Firewall PANOS 6.1 - 7.0 - 7.1
- Panorama 6.1 - 6.7(Wildfire Security Logs を含む)
- Palo Alto Firewall PANOS 8.0 - 9.x - 10.0
- Panorama 8.0 - 9.0 - 9.1
連携方法
XDR Collector を使用して Palo Alto から Syslog 情報を収集します。詳細については、On-Prem Data Collector を参照してください。
互換性のある検知器
DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。
Cisco🔗
サポートされる機能
- WAF 機能
- Netflow Capture
- TDR Threat Intelligence への統合
サポートされるデバイス
- Cisco ASA
- Cisco FTD
- Cisco Meraki
連携方法
XDR Collector を使用して Cisco から Syslog 情報を収集し、FTD デバイスからセキュリティイベント/ログを収集するために eStreamer を使用します。詳細については、On-Prem Data Collector を参照してください。
互換性のある検知器
DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。
クラウドアプリケーション🔗
Office 365 / Azure🔗
サポートされる機能
- Office 365 監査ログデータ(サービスへのログイン、アカウントへの変更、送受信メールのメタデータ)。このデータを正規化された auth タイプに正規化します。これらのサービス全体のログインを抽出し、異常検知器に供給します。遠すぎる場所など。挙動を確認します。
- XDR のインテグレーションでは、Microsoft Graph Security Alerts をサポートするコレクターを使用します。これらは、Palo Alto のようなサードパーティパートナーを含む、すべての Microsoft 製品全体で生成されるアラートです。
- Azure AD 監査ログ。
互換性のある検知器
Stolen Credentials、および Tactic Graphs Detector。
Amazon Web Services🔗
当社の AWS インテグレーションでは、GuardDuty Findings をサポートするカスタム開発の AWS Collector を使用し、発見事項をインポートしてそれらの発見事項をユーザーに表示します。現時点では Cloudwatch または Cloudwatch Agent はサポートしていません。
また、AWS Application Load Balancers、AWS CloudTrail、AWS VPC Flow logs、および AWS WAF をサポートするカスタムのサーバーレスコレクターによって収集されたデータもサポートしています。さらに、AWS に展開された Cisco Umbrella サービスとのインテグレーションもサポートしています。
互換性のある検知器
Stolen Credentials、および Tactic Graphs Detector。
エンドポイント🔗
Red Cloak Endpoint Agent🔗
Secureworks Red Cloak™ Endpoint Agent は XDR に含まれています。このエージェントは、DNS、IP、Processes、Windows Logs、Linux Logs など、エンドポイントから豊富なテレメトリーセットを取得します。
互換性のある検知器
XDR 独自のすべての検知器は、Red Cloak Endpoint Agent のテレメトリーを利用します: DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists。
CrowdStrike🔗
CrowdStrike エージェントは、DNS、IP、Processes、Windows Logs、Linux Logs など、エンドポイントから豊富なテレメトリーセットを取得します。
注意
XDR が CrowdStrike Falcon Prevent (NGAV) からテレメトリーを受信するには、CrowdStrike Falcon Insight (EDR) が必要です。Falcon Insight は、XDR に送信されるテレメトリーを収集します。Falcon Insight のライセンスは Secureworks または CrowdStrike から購入できます。
Falcon Prevent (NGAV) は検出プロバイダーのみであるため、CrowdStrike Falcon Prevent (NGAV) のみをお持ちの場合、XDR はそこからテレメトリーを受信しません。
互換性のある検知器
XDR 独自のすべての検知器は、DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists を含む CrowdStrike データを利用します。
VMware Carbon Black Cloud Endpoint Standard and Enterprise EDR🔗
Carbon Black の従来型 AV サービスです。XDR は Carbon Black のテレメトリーにアクセスでき、このサービスで endpoint、detection、response (EDR) 機能を有効にします。XDR と統合されています。
Okta🔗
このインテグレーションは、Okta API を介して Okta から直接ユーザー情報テレメトリーを受信することで、お客様のセキュリティ環境に関する XDR のナレッジベースをさらに強化します。
Okta コネクターを使用すると、認証イベント、ポリシー変更、およびユーザー管理リストに関連する情報が XDR プラットフォームに直接取り込まれ、ケース対応時にセキュリティアナリストへさらなるインサイトを提供します。