コンテンツにスキップ

機能の概要🔗

以下では、Secureworks® Taegis™ XDR の連携機能と設定機能の概要を示します。これには、互換性のある データソース と、それらのソースから XDR の検知器および XDR が取り込み可能な Watchlist に必要なデータや利用可能なデータが含まれます。

ヒント

データインテグレーションと、それらが脅威検出に対する効果的なカバレッジにどのように役立つかについての理解を深めるために、当社のビデオシリーズをご覧ください。このトレーニングでは、Taegis XDR 内のデータがどのように解析され、スキーマに正規化され、以下に示す検知器にデータが供給されるかを説明しています。トレーニング: XDRデータを理解する。

地域🔗

注意

XDR の機能の利用可否は、お客様の環境が展開されているリージョンによって異なります。

検知器の入力🔗

以下に、各 Taegis 検知機 に必要なデータソースまたはスキーマを示します。

データ保持ポリシー🔗

Secureworksは、イベントおよび検出データをデータ受領日から12か月間保持します。その他のデータに関する事項については、Secureworks Cloud Services Interface プライバシーステートメントをご参照ください。

インテグレーションから提供されるデータ🔗

提供されるデータは、正規化されたデータ、汎用的な検知、または ベンダー固有の検知 に分類されます。

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

バックアップとリカバリー🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Rubrik     Thirdparty

クラウド🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Amazon GuardDuty     Thirdparty
AWS Application Load Balancer   HTTP  
AWS CloudTrail     Auth, CloudAudit
Amazon S3サーバーアクセスログ HTTP   HTTP
AWS VPCフローログ   Netflow  
AWS Web Application Firewall   HTTP HTTP
Box Auth, CloudAudit, Thirdparty    
Cisco Umbrella   DNS、HTTP、Netflow  
Google Cloud Platform CloudAudit Netflow Thirdparty
Google Workspace   Auth, HTTP Auth, CloudAudit, Thirdparty
MS Azure Active Directory Auth, CloudAudit    
MS Azure Active Directory アクティビティレポート   Auth CloudAudit
MS Azure Active Directory Identity Protection     CloudAudit, Thirdparty
MS Azure アクティビティログ     CloudAudit
MS Azure Firewall   DNS, HTTP, Netflow  
MS Azure Flow Logs   Netflow  
MS Azure WAF on Application Gateway   HTTP  
MS Azure WAF on Front Door   HTTP  
MS Graph Security API Alerts v2     Antivirus, CloudAudit, Email, Thirdparty
MS Office 365   Auth Auth, CloudAudit, Email, Thirdparty
Oracle Cloud Infrastructure (OCI) CloudAudit HTTP, Netflow NIDS, Thirdparty
Salesforce Real-Time Event Monitoring Auth, CloudAudit, HTTP, Thirdparty Thirdparty

Email セキュリティ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Abnormal Inbound Email Security Email    
Check Point Harmony Email Security Email, Thirdparty    
Mimecast   HTTP Email
Proofpoint   HTTP Email

エンドポイント🔗

各エンドポイントエージェントによって提供されるすべてのデータを表示するには、Endpoints テーブルを横方向にスクロールしてください。

  検出 Auth DNS File Collection HTTP NIDS Netflow Process Process Module File Modification API Call Registry Scriptblock Management Persistence Thread Injection Detection Finding Technique Finding Software Info Patch State Forensic Info Inventory Info Generic
Sophos Windows エンドポイントエージェント ✓ ✓ ✓   ✓   ✓ ✓   ✓         ✓   ✓ ✓ ✓ ✓ ✓ ✓  
Sophos Linux Endpoint Agent ✓ ✓         ✓ ✓   ✓             ✓ ✓ ✓ ✓ ✓ ✓  
Sophos macOS エンドポイントエージェント ✓ ✓         ✓ ✓   ✓                   ✓ ✓ ✓  
Taegis Windows Endpoint Agent ✓ ✓ ✓ ✓     ✓ ✓ ✓ ✓   ✓ ✓ ✓   ✓             ✓
Taegis macOS Endpoint Agent ✓ ✓   ✓     ✓ ✓ ✓ ✓                         ✓
Taegis Linux Endpoint Agent ✓ ✓   ✓     ✓ ✓ ✓ ✓           ✓             ✓
Red Cloak Windows Endpoint Agent ✓ ✓ ✓       ✓ ✓         ✓   ✓ ✓              
Red Cloak Linux Endpoint Agent     ✓       ✓ ✓                              
VMware Carbon Black Cloud Endpoint™ Standard ✓   ✓       ✓ ✓ ✓ ✓ ✓ ✓ ✓     ✓              
VMware Carbon Black Cloud Enterprise EDR ✓   ✓       ✓ ✓ ✓ ✓ ✓ ✓ ✓     ✓              
CrowdStrike ✓ ✓ ✓   ✓   ✓ ✓ ✓ ✓   ✓ ✓ ✓ ✓ ✓     ✓       ✓
Microsoft Defender ✓ ✓ ✓       ✓ ✓ ✓ ✓ ✓* ✓* ✓ ✓ ✓ ✓*             ✓
SentinelOne ✓ ✓ ✓   ✓   ✓ ✓   ✓ ✓ ✓ ✓   ✓ ✓             ✓
EDR OCSF 取り込み ✓ ✓ ✓       ✓ ✓   ✓                          

* API Call、Registry、および Thread Injection は、Microsoft Defender によって Windows デバイスでのみ収集されます。

注意

Endpoints テーブルは、今後のリリースで新しいintegration definitions を使用するよう更新されます。

ファイアウォール/次世代ファイアウォール🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Barracuda Firewall   Netflow  
Check Point Firewall Email Auth, HTTP, Netflow Antivirus, Thirdparty
Cisco ASA Firewall DHCP、Managementevent Auth、DNS、HTTP、Netflow NIDS
Cisco FTD Firewall(Syslogのみ、NIDSについてはeNCore経由のeStreamerを参照) DHCP、Managementevent Auth、DNS、HTTP、Netflow NIDS
Cisco Meraki Firewall ファイル Auth, HTTP, Netflow NIDS
Forecepoint Firewall DHCP Auth, HTTP, Netflow Thirdparty
Fortigate Firewall Email Auth, DNS, HTTP, Netflow Antivirus, Thirdparty
Juniper SRX Firewall ファイル Auth, HTTP, Netflow NIDS
OPNsense Firewall Netflow
Palo Alto Firewall Auth, HTTP, Netflow NIDS
pfSense Firewall Netflow
SonicWall Firewall DHCP Auth, DNS, HTTP, Netflow NIDS
Sophos XGS Firewall Antivirus, DHCP, Managementevent Auth, HTTP, Netflow Email, NIDS
WatchGuard Firewall Auth DNS, HTTP, Netflow
Zscaler Cloud Firewall DNS、Netflow

ホストベース侵入検知システム🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
McAfee ePO Antivirus、Auth、Thirdparty Process
Symantec Endpoint Protection Antivirus, NIDS
Trend Micro Deep Security Filemod、NIDS、Thirdparty HTTP、Netflow Antivirus

IDおよびアクセス管理🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cisco Duo Auth
Cisco ISE Process Auth
CyberArk CloudAudit Auth Thirdparty
Delinea Secret Server CloudAudit, Generic Auth
Okta CloudAudit Auth

インフラストラクチャ管理🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
vCenter 管理 Auth

マイクロセグメンテーションソフトウェア🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai Guardicore Segmentation Thirdparty Netflow, Process

ネットワーク侵入検知システム🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Taegis NDR Netflow, NIDS NIDS
Corelight (Zeek) DHCP Auth, DNS, Encrypt, HTTP, Netflow, 検出 検出
Darktrace Thirdparty
eStreamer via eNCore Netflow, NIDS NIDS
LastLine Auth NIDS
Suricata DNS、HTTP、Netflow、NIDS NIDS

OT セキュリティ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Claroty CTD Netflow Thirdparty
Claroty xDome Thirdparty
Dragos Platform Netflow Thirdparty
Nozomi Guardian Thirdparty
SCADAfence Thirdparty Netflow, NIDS

重要

XDR テナントに OT Security インテグレーションを追加するには、XDR for OT が必要です。必要なライセンスを取得するには、アカウントマネージャーまたは CSM にお問い合わせください。

Security Service Edge🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cato Networks Antivirus、Auth、DHCP、Thirdparty Netflow
Cloudflare CloudAudit, NIDS, Thirdparty DNS, HTTP, Netflow
Netskope Auth HTTP, Netflow Antivirus, NIDS, Thirdparty
Palo Alto Prisma Access Auth, HTTP, Netflow NIDS

サーバーログ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Infoblox (BloxOne Threat Defense Data Connector, CEF) DNS
Microsoft Windows Event Log (Microsoft-Windows-Security-Auditing) File, Management, Process, Thirdparty, CloudAudit Auth, Netflow
Microsoft DHCP DHCP
Microsoft DNS DNS
Microsoft IIS HTTP
非Microsoftベースのサーバー(sudo/su/sshd/namedなどのプロセス) Management Auth, DNS

VPN アプライアンス🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
PulseSecure VPN Auth

ウェブアプリケーションファイアウォール/ロードバランサー🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai App & API Protector Thirdparty HTTP
F5 ASM WAF HTTP
F5 LTM* Management Auth
Barracuda WAF HTTP
Fortinet FortiWeb Netflow Thirdparty
Imperva WAF HTTP
Imperva Cloud WAF CloudAudit, Thirdparty Auth
Citrix ADC 管理 Auth, HTTP, Netflow

ウェブプロキシ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai Enterprise Application Access (EAA) Auth, HTTP
Forcepoint Web Security HTTP
Cisco IronPort Auth HTTP
Skyhigh Secure Web Gateway HTTP
Symantec (Blue Coat) ProxySG WebProxy HTTP
Zscaler Secure Web Gateway HTTP Thirdparty

その他のネットワークアプライアンス🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cisco IOSベースのスイッチおよびルーター Management Auth
Aruba ClearPass NAC Auth

その他のインテグレーション🔗

HRMS と ID🔗

Azure Active Directory🔗

サポートされる機能:

  • AD アカウントの有効化/無効化
  • パスワード変更の強制
  • ログイン履歴

連携方法

Microsoft Graph API を実装しています。

互換性のある検知器

Stolen Credentials、および Tactic Graphs™ Detector。

SIEM/セキュリティ🔗

Splunk Heavy Forwarder🔗

Splunk の Heavy Forwarder を使用して Splunk から送信されるすべてのデータを XDR に複製します。

連携方法

XDR は、TLS で暗号化された Syslog 取り込み機能を通じて Splunk Heavy Forwarder からデータを受信するよう設定されます。XDR の技術担当者が、適切な TLS 証明書の発行を支援できます。証明書が発行されたら、Splunk Heavy Forwarder が XDR にデータを送信するよう設定できます。これには、Splunk Heavy Forwarder の output.conf ファイルの更新が含まれます。

注意

XDR でサポートされているインテグレーションについては、転送されたデータタイプのみをサポートします。

互換性のある検知器

すべての XDR 検知器は、Splunk が提供するデータを使用できます。使用可否は、お客様の設定と Splunk が転送しているデータに依存します。

境界/プロキシ🔗

NDR🔗

NDR は、Secureworks が提供する Network IDS/IPS です。最新の脅威インテリジェンスを活用して、境界上のネットワークレベルの脅威シグネチャを検出します。NDR は別途契約が必要な機能であり、Secureworks® Taegis™ MDR に含まれる場合があります。

サポートされる機能

  • インラインおよびパッシブのディープパケットインスペクション
  • TDR Threat Intelligence との統合
  • ネットワーク上のデバイスのブロック

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists。

Palo Alto Networks🔗

XDR の On-Premises Data Collector を使用して、PAN デバイスから NetFlow データを取得します。

サポートされる機能

  • Netflow Capture
  • TDR Threat Intelligence との統合

サポートされるデバイス

  • Palo Alto Firewall PANOS 6.1 - 7.0 - 7.1
  • Panorama 6.1 - 6.7(Wildfire Security Logs を含む)
  • Palo Alto Firewall PANOS 8.0 - 9.x - 10.0
  • Panorama 8.0 - 9.0 - 9.1

連携方法

XDR Collector を使用して Palo Alto から Syslog 情報を収集します。詳細については、On-Prem Data Collector を参照してください。

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。

Cisco🔗

サポートされる機能

  • WAF 機能
  • Netflow Capture
  • TDR Threat Intelligence との統合

サポートされるデバイス

  • Cisco ASA
  • Cisco FTD
  • Cisco Meraki

連携方法

XDR Collector を使用して Cisco から Syslog 情報を収集し、FTD デバイスからセキュリティイベント/ログを収集するために eStreamer を使用します。詳細については、On-Prem Data Collector を参照してください。

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。

クラウドアプリケーション🔗

Office 365 / Azure🔗

サポートされる機能

  • Office 365 監査ログデータ(サービスへのログイン、アカウントへの変更、メール送受信メタデータ)。このデータを正規化された Auth タイプに正規化します。これらのサービス全体のログインを抽出し、異常検知器に供給します。遠隔地すぎる場所などを確認し、挙動を調査します。
  • XDR のインテグレーションでは、Microsoft Graph Security Alerts をサポートするコレクターを使用します。これらは、Palo Alto のようなサードパーティパートナーを含む、すべての Microsoft 製品全体で生成されるアラートです。
  • Azure AD 監査ログ。

互換性のある検知器

Stolen Credentials、および Tactic Graphs Detector。

Amazon Web Services🔗

当社の AWS インテグレーションでは、GuardDuty Findings をサポートするカスタム開発の AWS Collector を使用し、検出結果をインポートしてそれらの検出結果をユーザーに表示します。現時点では Cloudwatch または Cloudwatch Agent はサポートしていません。

また、AWS Application Load Balancers、AWS CloudTrail、AWS VPC Flow logs、および AWS WAF をサポートするカスタムのサーバーレスコレクターによって収集されたデータもサポートしています。さらに、AWS に展開された Cisco Umbrella サービスとのインテグレーションもサポートしています。

互換性のある検知器

Stolen Credentials、および Tactic Graphs Detector。

エンドポイント🔗

Red Cloak Endpoint Agent🔗

Secureworks Red Cloak™ Endpoint Agent は XDR に含まれています。このエージェントは、DNS、IP、Process、Windows Logs、および Linux Logs を含む、エンドポイントからの豊富なテレメトリーセットを取得します。

互換性のある検知器

XDR 独自のすべての検知器は、Red Cloak Endpoint Agent のテレメトリーを使用します。これには、DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists が含まれます。

CrowdStrike🔗

CrowdStrike エージェントは、DNS、IP、Process、Windows Logs、および Linux Logs を含む、エンドポイントからの豊富なテレメトリーセットを取得します。

注意

XDR が CrowdStrike Falcon Prevent (NGAV) からテレメトリーを受信するには、CrowdStrike Falcon Insight (EDR) が必要です。Falcon Insight は、XDR に送信されるテレメトリーを収集します。Falcon Insight のライセンスは Secureworks または CrowdStrike から購入できます。

Falcon Prevent (NGAV) は検出プロバイダーのみであるため、CrowdStrike Falcon Prevent (NGAV) のみをお持ちの場合、XDR はそこからテレメトリーを受信しません。

互換性のある検知器

XDR 独自のすべての検知器は、DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists を含む CrowdStrike データを使用します。

VMware Carbon Black Cloud Endpoint Standard and Enterprise EDR🔗

Carbon Black の従来型 AV サービスです。XDR は Carbon Black のテレメトリーにアクセスでき、このサービスで endpoint、detection、and response (EDR) 機能を有効にします。XDR と統合されています。

Okta🔗

このインテグレーションは、Okta API を介して Okta からユーザー情報テレメトリーを直接受信することで、お客様のセキュリティ環境に関する XDR のナレッジベースをさらに強化します。

Okta コネクターを使用すると、認証イベント、ポリシー変更、およびユーザー管理リストに関連する情報が XDR プラットフォームに直接取り込まれ、ケース対応時にセキュリティアナリストへさらなるインサイトを提供します。