コンテンツにスキップ

機能の概要🔗

以下では、Secureworks® Taegis™ XDR のインテグレーション機能と設定機能の概要を示します。これには、互換性のある データソース と、それらのソースから XDR Detector および XDR が取り込み可能な Watchlist に必要なデータや利用可能なデータが含まれます。

ヒント

データインテグレーションと、それらが脅威検出に対する効果的なカバレッジにどのように役立つかについての理解を深めるために、当社のビデオシリーズをご覧ください。このトレーニングでは、Taegis XDR 内のデータがどのように解析され、スキーマに正規化され、以下に示す検知器にデータが供給されるかを説明しています: トレーニング: XDRデータの理解

地域🔗

注意

XDR の機能の可用性は、お客様の環境が展開されているリージョンによって異なります。

検知器の入力🔗

以下に、各 Taegis 検知器 が必要とするデータソースまたはスキーマを示します。

データ保持ポリシー🔗

Secureworksは、イベントおよび検出データをデータ受領日から12か月間保持します。その他のデータに関する事項については、Secureworks Cloud Services Interface プライバシーステートメントをご参照ください。

インテグレーションから提供されるデータ🔗

提供されるデータは、正規化されたデータ汎用的な検知、または ベンダー固有の検知 に分類されます。

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

クラウド🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Amazon GuardDuty     Thirdparty
AWS Application Load Balancer   HTTP  
AWS CloudTrail     Auth, CloudAudit
Amazon S3サーバーアクセスログ HTTP   HTTP
AWS VPCフローログ   Netflow  
AWS Web Application Firewall   HTTP HTTP
Box Auth, CloudAudit, Thirdparty    
Cisco Umbrella   DNS、HTTP、Netflow  
Google Cloud Platform CloudAudit Netflow Thirdparty
Google Workspace   Auth, HTTP Auth, CloudAudit, Thirdparty
MS Azure Active Directory Auth, CloudAudit    
MS Azure Active Directory アクティビティレポート   Auth CloudAudit
MS Azure Active Directory Identity Protection     CloudAudit, Thirdparty
MS Azure アクティビティログ     CloudAudit
MS Azure Firewall   DNS, HTTP, Netflow  
MS Azure Flow Logs   Netflow  
MS Azure WAF on Application Gateway   HTTP  
MS Azure WAF on Front Door   HTTP  
MS Graph Security API Alerts v2     Antivirus, CloudAudit, Email, Thirdparty
MS Office 365   Auth Auth, CloudAudit, Email, Thirdparty
Oracle Cloud Infrastructure (OCI) CloudAudit HTTP, Netflow NIDS, Thirdparty
Salesforce Real-Time Event Monitoring Auth, CloudAudit, HTTP, Thirdparty Thirdparty

Emailセキュリティ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Abnormal Inbound Email Security Email    
Check Point Harmony Email Security Email, Thirdparty    
Mimecast   HTTP Email
Proofpoint   HTTP Email

エンドポイント🔗

エンドポイントのテーブルは横スクロールで全てのデータを確認できます。

  検出 Auth DNS ファイル収集 HTTP NIDS Netflow Process ファイル変更 API Call Registry Scriptblock Management Persistence Thread Injection 発見事項 テクニック発見事項 ソフトウェア情報 Generic
Sophos Windows Endpoint Agent                
Sophos Linux Endpoint Agent                        
Sophos macOS Endpoint Agent                            
Taegis Windows エンドポイントエージェント              
Taegis macOS エンドポイントエージェント                        
Taegis Linux エンドポイントエージェント                      
Red Cloak Windows Endpoint Agent                      
Red Cloak Linux Endpoint Agent                            
VMware Carbon Black Cloud Endpoint™ Standard                    
VMware Carbon Black Cloud Enterprise EDR                    
CrowdStrike          
Microsoft Defender       * * *      
SentinelOne            
EDR OCSF取り込み                      

* API Call、Registry、および Thread Injection は、Microsoft Defender によって Windows デバイスでのみ収集されます。

注意

エンドポイントのテーブルは、今後のリリースで新しいインテグレーション定義に更新される予定です。

ファイアウォール/次世代ファイアウォール🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Barracuda Firewall   Netflow  
Check Point Firewall Email Auth, HTTP, Netflow Antivirus, Thirdparty
Cisco ASA Firewall DHCP、Managementevent Auth、DNS、HTTP、Netflow NIDS
Cisco FTD Firewall(Syslogのみ、NIDSについてはeNCore経由のeStreamerを参照) DHCP、Managementevent Auth、DNS、HTTP、Netflow NIDS
Cisco Meraki Firewall ファイル Auth, HTTP, Netflow NIDS
Forecepoint Firewall DHCP Auth, HTTP, Netflow Thirdparty
Fortigate Firewall Email Auth, DNS, HTTP, Netflow Antivirus, Thirdparty
Juniper SRX Firewall ファイル Auth, HTTP, Netflow NIDS
OPNsense Firewall Netflow
Palo Alto Firewall Auth, HTTP, Netflow NIDS
pfSense Firewall Netflow
SonicWall Firewall DHCP Auth, DNS, HTTP, Netflow NIDS
Sophos XGS Firewall Antivirus, DHCP, Managementevent Auth, HTTP, Netflow Email, NIDS
WatchGuard Firewall Auth DNS, HTTP, Netflow
Zscaler Cloud Firewall DNS、Netflow

ホストベース侵入検知システム🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
McAfee ePO Antivirus、Auth、Thirdparty Process
Symantec Endpoint Protection Antivirus, NIDS
Trend Micro Deep Security Filemod、NIDS、Thirdparty HTTP、Netflow Antivirus

IDおよびアクセス管理🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cisco Duo Auth
Cisco ISE Process Auth
CyberArk CloudAudit Auth Thirdparty
Delinea Secret Server CloudAudit, Generic Auth
Okta CloudAudit Auth

インフラストラクチャ管理🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
vCenter 管理 Auth

マイクロセグメンテーションソフトウェア🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai Guardicore Segmentation Thirdparty Netflow, Process

ネットワーク侵入検知システム🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Taegis NDR Netflow, NIDS NIDS
Corelight (Zeek) DHCP Auth, DNS, Encrypt, HTTP, Netflow, 検出 検出
Darktrace Thirdparty
eStreamer via eNCore Netflow, NIDS NIDS
LastLine Auth NIDS
Suricata DNS、HTTP、Netflow、NIDS NIDS

OTセキュリティ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Claroty CTD Netflow Thirdparty
Claroty xDome Thirdparty
Dragos Platform Netflow Thirdparty
Nozomi Guardian Thirdparty
SCADAfence Thirdparty Netflow, NIDS

重要

XDRテナントに OT Security インテグレーションを追加するには、XDR for OT が必要です。必要なライセンスを取得するには、アカウントマネージャーまたは CSM にお問い合わせください。

Security Service Edge🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cato Networks Antivirus、Auth、DHCP、Thirdparty Netflow
Cloudflare CloudAudit, NIDS, Thirdparty DNS, HTTP, Netflow
Netskope Auth HTTP, Netflow Antivirus, NIDS, Thirdparty
Palo Alto Prisma Access Auth, HTTP, Netflow NIDS

サーバーログ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Infoblox (BloxOne Threat Defense Data Connector, CEF) DNS
Microsoft Windows Event Log (Microsoft-Windows-Security-Auditing) File, Management, Process, Thirdparty, CloudAudit Auth, Netflow
Microsoft DHCP DHCP
Microsoft DNS DNS
Microsoft IIS HTTP
非Microsoftベースのサーバー(sudo/su/sshd/namedなどのプロセス) Management Auth, DNS

VPNアプライアンス🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
PulseSecure VPN Auth

ウェブアプリケーションファイアウォール/ロードバランサー🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai App & API Protector Thirdparty HTTP
F5 ASM WAF HTTP
F5 LTM* Management Auth
Barracuda WAF HTTP
Fortinet FortiWeb Netflow Thirdparty
Imperva WAF HTTP
Imperva Cloud WAF CloudAudit, Thirdparty Auth
Citrix ADC 管理 Auth, HTTP, Netflow

ウェブプロキシ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Akamai Enterprise Application Access (EAA) Auth, HTTP
Forcepoint Web Security HTTP
Cisco IronPort Auth HTTP
Skyhigh Secure Web Gateway HTTP
Symantec (Blue Coat) ProxySG WebProxy HTTP
Zscaler Secure Web Gateway HTTP Thirdparty

その他のネットワークアプライアンス🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Cisco IOSベースのスイッチおよびルーター Management Auth
Aruba ClearPass NAC Auth

その他のインテグレーション🔗

HRMS と ID🔗

Azure Active Directory🔗

サポートされる機能:

  • ADアカウントの有効化/無効化
  • パスワード変更の強制
  • ログイン履歴

連携方法

Microsoft Graph API を実装しています。

互換性のある検知器

Stolen Credentials、および Tactic Graphs™ Detector。

SIEM/セキュリティ🔗

Splunk Heavy Forwarder🔗

Splunk の Heavy Forwarder を使用して Splunk から送信されたすべてのデータを XDR に複製します。

連携方法

XDR は、TLS で暗号化された Syslog ingestor を介して Splunk Heavy Forwarder からデータを受信するように設定されます。XDR の技術担当者が、適切な TLS 証明書の発行を支援できます。証明書が発行されたら、Splunk Heavy Forwarder を設定して XDR にデータを送信できます。これには、Splunk Heavy Forwarder の output.conf ファイルの更新が含まれます。

注意

XDR でサポートされているインテグレーションについて、転送されたデータタイプのみをサポートしています。

互換性のある検知器

すべての XDR 検知器は、Splunk が提供するデータを使用できます。使用可否は、お客様の設定と Splunk が転送しているデータに依存します。

境界/プロキシ🔗

NDR🔗

NDR は、Secureworks が提供する Network IDS/IPS です。最新の脅威インテリジェンスを活用して、境界上のネットワークレベルの脅威シグネチャを検出します。NDR は別途契約が必要な機能であり、Secureworks® Taegis™ MDR に含まれる場合があります。

サポートされる機能

  • インラインおよびパッシブのディープパケットインスペクション
  • TDR Threat Intelligence への統合
  • ネットワーク上のデバイスのブロック

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists。

Palo Alto Networks🔗

PAN デバイスから NetFlow データを取得するために、XDR の On-Premises Data Collector を使用します。

サポートされる機能

  • Netflow Capture
  • TDR Threat Intelligence への統合

サポートされるデバイス

  • Palo Alto Firewall PANOS 6.1 - 7.0 - 7.1
  • Panorama 6.1 - 6.7(Wildfire Security Logs を含む)
  • Palo Alto Firewall PANOS 8.0 - 9.x - 10.0
  • Panorama 8.0 - 9.0 - 9.1

連携方法

XDR Collector を使用して Palo Alto から Syslog 情報を収集します。詳細については、On-Prem Data Collector を参照してください。

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。

Cisco🔗

サポートされる機能

  • WAF 機能
  • Netflow Capture
  • TDR Threat Intelligence への統合

サポートされるデバイス

  • Cisco ASA
  • Cisco FTD
  • Cisco Meraki

連携方法

XDR Collector を使用して Cisco から Syslog 情報を収集し、FTD デバイスからセキュリティイベント/ログを収集するために eStreamer を使用します。詳細については、On-Prem Data Collector を参照してください。

互換性のある検知器

DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist。

クラウドアプリケーション🔗

Office 365 / Azure🔗

サポートされる機能

  • Office 365 監査ログデータ(サービスへのログイン、アカウントへの変更、送受信メールのメタデータ)。このデータを正規化された auth タイプに正規化します。これらのサービス全体のログインを抽出し、異常検知器に供給します。遠すぎる場所など。挙動を確認します。
  • XDR のインテグレーションでは、Microsoft Graph Security Alerts をサポートするコレクターを使用します。これらは、Palo Alto のようなサードパーティパートナーを含む、すべての Microsoft 製品全体で生成されるアラートです。
  • Azure AD 監査ログ。

互換性のある検知器

Stolen Credentials、および Tactic Graphs Detector。

Amazon Web Services🔗

当社の AWS インテグレーションでは、GuardDuty Findings をサポートするカスタム開発の AWS Collector を使用し、発見事項をインポートしてそれらの発見事項をユーザーに表示します。現時点では Cloudwatch または Cloudwatch Agent はサポートしていません。

また、AWS Application Load Balancers、AWS CloudTrail、AWS VPC Flow logs、および AWS WAF をサポートするカスタムのサーバーレスコレクターによって収集されたデータもサポートしています。さらに、AWS に展開された Cisco Umbrella サービスとのインテグレーションもサポートしています。

互換性のある検知器

Stolen Credentials、および Tactic Graphs Detector。

エンドポイント🔗

Red Cloak Endpoint Agent🔗

Secureworks Red Cloak™ Endpoint Agent は XDR に含まれています。このエージェントは、DNS、IP、Processes、Windows Logs、Linux Logs など、エンドポイントから豊富なテレメトリーセットを取得します。

互換性のある検知器

XDR 独自のすべての検知器は、Red Cloak Endpoint Agent のテレメトリーを利用します: DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists。

CrowdStrike🔗

CrowdStrike エージェントは、DNS、IP、Processes、Windows Logs、Linux Logs など、エンドポイントから豊富なテレメトリーセットを取得します。

注意

XDR が CrowdStrike Falcon Prevent (NGAV) からテレメトリーを受信するには、CrowdStrike Falcon Insight (EDR) が必要です。Falcon Insight は、XDR に送信されるテレメトリーを収集します。Falcon Insight のライセンスは Secureworks または CrowdStrike から購入できます。

Falcon Prevent (NGAV) は検出プロバイダーのみであるため、CrowdStrike Falcon Prevent (NGAV) のみをお持ちの場合、XDR はそこからテレメトリーを受信しません。

互換性のある検知器

XDR 独自のすべての検知器は、DGA、Rare Program to Rare IP、Stolen Credentials、Tactic Graphs Detector、Punycode、IP Watchlist、および Domain Watchlists を含む CrowdStrike データを利用します。

VMware Carbon Black Cloud Endpoint Standard and Enterprise EDR🔗

Carbon Black の従来型 AV サービスです。XDR は Carbon Black のテレメトリーにアクセスでき、このサービスで endpoint、detection、response (EDR) 機能を有効にします。XDR と統合されています。

Okta🔗

このインテグレーションは、Okta API を介して Okta から直接ユーザー情報テレメトリーを受信することで、お客様のセキュリティ環境に関する XDR のナレッジベースをさらに強化します。

Okta コネクターを使用すると、認証イベント、ポリシー変更、およびユーザー管理リストに関連する情報が XDR プラットフォームに直接取り込まれ、ケース対応時にセキュリティアナリストへさらなるインサイトを提供します。