Taegis アクション🔗
概要🔗
Taegis アクションを使用すると、汎用的なレスポンスアクションおよびエンリッチメントアクションの設定と使用がこれまで以上に容易になります。これらのアクションはトリアージおよびケースのワークフローに緊密に統合されており、分析を高速化し、迅速な対応を可能にします。
Taegis アクションは、一般的なITツールおよびInfoSecツールとの複数のインテグレーションをサポートし、各テクノロジーの複数のインスタンスで動作し、より複雑なプレイブックの構成要素として使用できます。これにより、テクノロジー固有のインテグレーション用にプレイブックインスタンスを設定および維持する必要がなくなります。
重要
既存のプレイブックベースのインテグレーションは引き続きサポートされ、プレイブックとアクションの両方を一緒に使用できます。

簡素化された設定をサポートする新しいアクションは、アクションの単一インスタンスをサポートしますが、追加のインスタンスは高度なプレイブックテンプレート設定を使用して構成できます。外部インテグレーションには、引き続き コネクター設定 が必要です。1つ以上の接続を作成し、アクションの設定 時にそれらを選択するだけです。アクションは、複数のプレイブックインスタンスを設定する必要なく、設定された各インテグレーションで実行を試みます。
Taegis アクションへの移行🔗
テクノロジー固有のプレイブックから新しい Taegis アクションに移行することには、多くの利点があります。
- 複数の接続/テクノロジーのサポート — 単一のアクションを実行し、お客様の環境内の該当するすべての有効なインスタンスで実行できます。
- エンティティからアクションを実行できる機能 — 識別子やIPアドレスをコピーして貼り付ける必要なく、UIから直接アクションを実行できます。
- より複雑なプレイブックで再利用可能 — 複数のステップを持つ、より複雑なプレイブックを構築できます。
テクノロジー固有のレスポンスプレイブックのいずれかから移行するには、Secureworks® Taegis™ XDR で新しいアクションを設定し、古いプレイブックインスタンスを無効にします。
移行の例🔗
NDR プラットフォーム上および2つの Cisco Meraki ファイアウォールインスタンス上でIPをブロックするために、Taegis™ NDR Block および Cisco Meraki プレイブックを使用している場合があります。これらの古いプレイブックはアクションメニューに表示されず、プレイブックの実行時に指定されたIPアドレスを使用して、それぞれを手動で実行する必要があります。代わりに、次のようにします。
-
単一の Block IP アクションを 追加 し、アクション実行時に使用する Taegis™ NDR および Cisco Meraki のアクティビティを [インテグレーション] タブから選択します。

Block IP アクションの追加 -
古い設定済みプレイブックをそれぞれ 無効化 します。

プレイブックの無効化
エンティティのアクションメニューから新しい Block IP アクションを実行すると、ワンクリックですべての設定済みインスタンスでIPがブロックされます。
利用可能なアクション🔗
利用可能なレスポンスアクションおよびエンリッチメントアクションは、今後も定期的なリリースで拡張され続けます。現在利用可能なものは次のとおりです。
ヒント
最新のプレイブックテンプレート、アクション、コネクターの公開履歴や、既存のテンプレートおよびコネクターの更新情報については、自動化の概要をご覧ください。
レスポンスアクション🔗
ワンクリックのレスポンスアクションを使用すると、対応が必要なエンティティからワンクリックで、お客様の環境内のレスポンスアクションを迅速に実行できます。利用可能なレスポンスアクションには、次のものがあります。
- Isolate / Restore Host
- Disable / Enable User
- Confirm / Dismiss User as Compromised
- Block / Unblock IP
- Block / Unblock Domain
- Block / Unblock File Hash
- Initiate Antivirus Scan on Host

設定後、アクションの実行に関する詳細については、エンティティでレスポンスアクションを実行する を参照してください。
エンリッチメントアクション🔗
エンリッチメントアクションは、外部ツールに自動的に接続し、検出のトリアージやケースの確認時に非常に有益となる追加情報を取得します。これにより、検出、イベント、またはそれらの検出内のエンティティの詳細を完全に理解するために必要なコンテキスト情報が得られ、インジケーターやエンティティの詳細を調査するためにプラットフォームの外部へピボットする必要がなくなります。
- Look Up Asset
- Look Up User
- Analyze Email

設定後、エンリッチメントデータは 検出の詳細 と エンティティ の両方で表示できます。
事前対応アクション🔗
Secureworks® Taegis™ MDR のお客様は、まず通知して応答を待つことなく、Taegis MDR アナリストがお客様に代わって資産に対して対応できるようにすることができます。そうしない場合、重要なアクションの実施が適時に行われず遅延する可能性があります。アナリストは、重大と判断された脅威のケースが分析された後にレスポンスアクションを実行します。個々のアクションを認可するプロセスは、Taegis アクション設定によって改善され、特定のアクション名を手動で入力する必要がなくなりました。
個々のアクションに対する事前対応を、単一の設定トグルで認可できるようになりました。アクション名は、認可トグルを有効にすると承認済みの命名規則で設定され、編集できません。

次のレスポンスアクションが事前対応でサポートされています。
- Isolate / Restore Host
- Disable / Enable User
- Block / Unblock IP
追加のアクションが事前対応でサポートされると、認可トグルがアクションテーブルの [事前対応] 列に表示されます。
事前対応の詳細については、事前対応アクションの概要 を参照してください。
Taegis アクションの表示🔗
Taegis アクションを表示および管理するには、Taegis Menu から Automations を選択し、Actions を選択します。[利用可能なアクション] タブには設定可能なすべてのアクションが表示され、[設定済みアクション] タブにはすでに設定されているアクションが表示されます。

アクションの追加🔗
新しいアクションを追加するには、次の手順に従います。
-
設定するアクションを選択します。
- [利用可能なアクション] タブから、目的のアクションの Select Action アイコンを選択するか、
- [設定済みアクション] タブから、テーブルの上にある + Add Action を選択し、目的のアクションの Select Action アイコンを選択します。
-
(任意) 名前または説明を編集する場合は、アクション名の横にある Edit アイコンを選択します。
-
アクションの [インテグレーション] タブから、このアクションで使用するインテグレーションを選択します。
重要
アクションおよびお客様の環境によっては、複数のインテグレーションを選択する際に注意してください。たとえば、Isolate Host アクションで複数の EDR タイプを選択すると、ホストがそれらを同時に実行している場合、複数のエージェントによってホストが隔離される可能性があります。
ヒント
[Dependencies] タブから、サポートされているアクティビティとドキュメントを表示します。

Block IP アクションの追加 -
[Action Name] フィールドに、アクションを実行するために XDR に表示されるアクション名を入力します。
-
アクションを常に表示するには Always を選択するか、Only When を選択して CEL 構文でトリガーフィルターを入力し、アクションが表示される条件を指定します。
ヒント
AI Expression Assistant をクリックすると、自然言語の説明から CEL 式を作成できます。
また、CEL Explorer を使用して、特定の入力タイプに対して CEL 式をテストできるため、設定の完了中に式の結果を確認できます。
-
(任意) サポートされているアクションを 事前対応アクション として承認する場合は、Enable トグルを選択します。事前対応アクションとして承認された場合、[Action Name] フィールドは編集できません。
-
Save を選択してアクションを保存します。アクションは有効な状態で [設定済みアクション] タブに追加されます。
注意
[アクション] ページで設定されたアクションは、[プレイブック] ページに表示されます。アクションを編集すると、[アクションの設定] フォームに移動します。行の左側にある、そのインスタンスがレスポンス/エンリッチメントアクションであることを示すアイコンに注意してください。インスタンス名を選択すると、実行履歴やその他の関連する操作情報を含む詳細を表示できます。詳細については、設定済みプレイブック を参照してください。

プレイブックテーブル上のアクション
アクションの有効化と無効化🔗

アクションを有効または無効にするには、次の手順に従います。
- [設定済みアクション] タブから、必要に応じて Include Disabled トグルを選択して無効なアクションを表示し、テーブル内で目的のアクションを見つけます。
- [ステータス] 列から、トグルを選択してアクションを有効または無効にします。
アクションの編集🔗

設定済みアクションを編集するには、次の手順に従います。
- [設定済みアクション] タブから、必要に応じて Include Disabled トグルを選択して無効なアクションを表示し、テーブル内で目的のアクションを見つけます。
- [アクション] 列から、Edit Action アイコンを選択します。アクション設定が表示されます。
- 必要な変更を行い、完了したら Save を選択します。
アクションの削除🔗

設定済みアクションを削除するには、次の手順に従います。
- [設定済みアクション] タブから、必要に応じて Include Disabled トグルを選択して無効なアクションを表示し、テーブル内で目的のアクションを見つけます。
- [アクション] 列から、Delete Action アイコンを選択します。[Delete Action] の確認画面が表示されます。
- Confirm Delete を選択して、アクションを確認して削除します。