コンテンツにスキップ

エンティティグラフの探索🔗

エンティティグラフは、関連データと関与するエンティティを相関付けて視覚的に表現したもので、アナリストがスコープを把握し、セキュリティインシデントの根本原因を特定するのに役立ちます。

エンティティグラフを使用すると、エンティティの関係と詳細を把握し、異なるデータソース間の接続を容易に確認し、エンティティが攻撃の一部としてどのように関与しているかを表示できます。エンティティグラフにより、アナリストは有益なインサイトを得て、ケースレビューのプロセスを迅速化できます。

エンティティグラフには次の場所からアクセスします。

  • ケースの右側のサイドバー

    ケースからエンティティグラフを開く

  • 検出の右上

    検出からエンティティグラフを開く

  • [ケース]テーブル(work_case.md)のアクション列

    ケーステーブルからエンティティグラフを開く

機能🔗

エンティティグラフを使用すると、次のことができます。

  • エンティティがどのように接続されているかを可視化する。 視覚的なグラフにエンティティ間の関係が表示されるため、異なるデータソース間の接続を容易に確認できます。これにより、エンティティが攻撃にどのように関与しているかを包括的に把握できます。
  • エンティティ ノード を選択して、そのエンティティに関する追加のインサイトを得る。たとえば、そのプロパティ、関連する検出、関連するエンティティ、利用可能な場合は脅威インテリジェンスなどです。
  • エッジ を選択して、その関係の一部である検出とイベントを把握する。

エンティティグラフの探索🔗

エンティティグラフは、主に2つのセクションに分かれています。左側パネルのインタラクティブグラフと、右側のタブです。

エンティティグラフ🔗

インタラクティブグラフでは、エンティティはノードとして表示され、エッジで接続されます。エッジは、エンティティ間の関係またはアクティビティを表す方向付きの線です。

ヒント

サポートされているエンティティの説明については エンティティタイプ を、可能な関係の説明については 関係タイプ を参照してください。

エンティティグラフの概要

  1. 各ノードは1つのエンティティを表します。ノードを選択すると、エンティティの詳細 が詳細タブに表示されます。
  2. 各エッジは、接続されたエンティティ間の関係またはアクティビティを表し、矢印が方向を示します。線を選択すると、関係の詳細 が詳細タブに表示されます。
  3. 数字が続くエッジ名は、そのアクティビティがその回数発生したことを示します。
  4. 脅威インテリジェンスアイコンは、脅威インテリジェンスが利用可能で、潜在的に不正であることを示すノードに対して、グラフとテーブルに表示されます。
  5. 青い数字は、折りたたまれている関連する送信エッジの数を示します。ノードをダブルクリックすると、送信エッジが展開されます。
  6. 青いマイナス記号 (−) は、送信エッジが展開されていることを示します。ノードをダブルクリックすると、送信エッジが折りたたまれます。

次のコントロールを使用してグラフを調整します。

  • パネルの調整 — グラフとタブの間の仕切りを選択してドラッグし、パネルのサイズを調整します。または、仕切りの上部にある Collapse/Expand アイコンを選択して、タブパネルを折りたたむか展開します。
  • グラフレイアウトの調整 — ノードを選択してドラッグし、グラフレイアウトを調整します。
  • グラフの移動 — ノードの外側を選択してドラッグし、グラフを移動します。
  • ズーム — グラフの左側にある Zoom ボタンを選択するか、グラフ内でスクロールして拡大または縮小します。
  • 中央揃えとフィット — グラフの左側にある Center and Zoom to Fit ボタンを選択して、表示をウィンドウに収まるようにリセットします。
  • ダウンロードDownload Image ボタンを選択して、グラフをPNGファイルに保存します。
  • 選択をクリア — 選択したすべてのエンティティをグラフからクリアするには選択します。

詳細タブ🔗

右側パネルの詳細タブは、左側のタブまたはグラフからエンティティ、関係、または検出を選択すると表示されます。詳細については、次のタブセクションを参照してください。

エンティティタブ🔗

右側パネルのエンティティタブには、ケースまたは検出に関連付けられているすべてのエンティティのテーブルが表示されます。行の左側にあるチェックボックスを使用して1つ以上のエンティティを選択し、グラフ内のエンティティとその関係を強調表示します。左側のグラフからノードを選択すると、テーブルが更新されてそれらのエンティティが選択されます。

エンティティタブ

エンティティ名を選択すると、エンティティの詳細 が詳細タブに表示されます。

エンティティテーブルをカスタマイズするには、列ヘッダーの横にある Menu アイコンを選択して、次のアクションを実行します。

  • オプションのMenuタブから、列の PinAutosizeReset を選択します。
  • Filterタブから、利用可能な場合は、テキストを入力するかチェックボックスを使用して、その列の内容をフィルターします。
  • Columnタブから、テーブルに表示する列を選択します。

ヒント

サポートされているエンティティの説明については エンティティタイプ を参照してください。

関係タブ🔗

右側パネルの関係タブには、すべてのエンティティ関係のテーブルが表示されます。行の左側にあるチェックボックスを使用して1つ以上の関係を選択し、グラフ内で強調表示します。左側のグラフからエッジを選択すると、テーブルが更新されてそれらの関係が選択されます。

関係タブ

行の関係タイプを選択すると、関係の詳細 が詳細タブに表示されます。また、ソースまたはターゲットのエンティティを選択すると、エンティティの詳細 が詳細タブに表示されます。

関係テーブルをカスタマイズするには、列ヘッダーの横にある Menu アイコンを選択して、次のアクションを実行します。

  • オプションのMenuタブから、列の PinAutosizeReset を選択します。
  • Filterタブから、利用可能な場合は、テキストを入力するかチェックボックスを使用して、その列の内容をフィルターします。
  • Columnタブから、テーブルに表示する列を選択します。

ヒント

可能な関係の説明については 関係タイプ を参照してください。

検出タブ🔗

右側パネルの検出タブには、ケースに関連付けられているすべての検出のテーブルが表示されます。行の左側にあるチェックボックスを使用して1つ以上の検出を選択し、それらの検出に属するエンティティと関係を強調表示します。エンティティを選択すると、テーブルが更新されて関連する検出が選択されます。

検出タブ

検出タイトルを選択すると、詳細タブに検出の概要が表示され、新しいタブで完全な検出を開くオプションが表示されます。詳細については、検出の詳細 を参照してください。

検出テーブルをカスタマイズするには、列ヘッダーの横にあるメニューアイコンを選択して、次のアクションを実行します。

  • オプションの Menu タブから、列の PinAutosizeReset を選択します。
  • Column タブから、テーブルに表示する列を選択します。

探索タブ🔗

右側パネルの探索タブは、エンティティの詳細 から Explore Related Entities オプションを選択すると表示され、選択したエンティティに関連する検出、イベント、ケースを表示します。検索条件は、最初に接続されたイベントから15分以内に見つかったエンティティにデフォルト設定されます。上部のフィールドを使用して条件を調整し、Search を選択します。

探索タブ検索の調整

右側のテーブルで関連する検出とイベントを確認している間に、左側のチェックボックスを使用して1つ以上を選択し、次のいずれかのオプションを選択します。

  • Show in Graph — 関連する検出またはイベントに関連付けられているエンティティと関係をグラフに追加します。グラフには追加されているがケースには追加されていない関連する検出とイベントは、行の左側にある灰色のアイコンで示されます
  • Add to Case — 検出またはイベントをケースに追加します。ケースに追加されている関連する検出とイベントは、行の左側にある青いアイコンで示されます。

関連エンティティのオプション

エンティティの詳細を表示する🔗

グラフからエンティティノードを選択するか、テーブルからエンティティ名を選択して、詳細タブでエンティティの詳細を開き、追加のインサイトを取得します。

エンティティの詳細には、そのエンティティの基本プロパティと、利用可能な場合は脅威インテリジェンスが含まれます。詳細タブから New Tab アイコンを選択すると、完全な エンティティの詳細 ページが開きます。

エンティティの詳細

ヒント

脅威インテリジェンスアイコンは、脅威インテリジェンスが利用可能で、潜在的に不正であることを示すノードに対して、グラフとテーブルに表示されます。

詳細から Explore Related Entities を選択すると、選択したエンティティに関連するイベント、検出、ケースを 探索タブ で検索します。

関連エンティティの探索

CEL Explorerでエンティティを表示する🔗

アクションメニューからCEL Explorerで表示を選択し、CEL式の結果を自動化設定で利用するために、表示中のデータに対してテストできます。詳細については、CEL Explorer を参照してください。

CEL Explorerでエンティティを表示する

エンティティに対してレスポンスアクションを実行する🔗

お客様のテナントで関連する自動化が設定されている場合は、エンティティに対してレスポンスアクションを実行できます。エンティティタブテーブルのアクション列、またはエンティティの詳細タブのいずれかからメニューアイコンを選択します。

エンティティテーブルからレスポンスアクションを実行する

詳細タブからレスポンスアクションを実行する

ヒント

ケースの証拠タブのエンティティサブタブからも、エンティティに対してレスポンスアクションを実行できます。詳細については、ケースの対応 を参照してください。

エンティティ関係🔗

2つのエンティティを接続するエッジ、つまり線は、それら2つのエンティティ間の関係またはアクティビティを表します。該当する場合、エッジはアクティビティの結果を表す色で表示されることがあります。

  • は、ログイン失敗など、アクティビティが失敗したことを表します。
  • は、ログイン成功など、アクティビティが成功したことを表します。

エンティティ関係

エッジラベルの後に数字が続く場合、そのアクティビティはその回数試行されました。たとえば、前の画像では、強調表示されているユーザーは 14.98.176.182 IP によって2回正常に認証されました。

関係の詳細を表示する🔗

グラフからエッジを選択するか、関係タブテーブルから関係タイプを選択して、詳細タブで関係の詳細を開き、追加のインサイトを取得します。

関係の詳細には、関係の詳細な概要が含まれ、ソースエンティティとターゲットエンティティ、および関連する検出が含まれる場合があります。

関係の詳細

エンティティタイプ🔗

以下は、エンティティグラフで利用可能なエンティティのタイプです。すべてのエンティティタイプとそのプロパティの完全なリファレンスについては、Entity v2 Protocol Buffer Reference を参照してください。

Entity Description
AuthDomain
認証ドメインは、多くの場合 auth domain と呼ばれ、認証と認可を目的としてユーザーとシステムを論理的にグループ化したものです。アクセス制御の管理に役立ちます。
Certificate
証明書は、通常はセキュアな通信の文脈で、ネットワーク内のエンティティのIDを検証するために使用されるデジタル文書です。証明書の所有者および証明書の発行者に関する情報を含めることができます。
CloudObject
クラウドオブジェクトは通常、クラウド環境に保存されている特定の項目またはファイルを表します。これは、クラウドストレージシステムでホストされる文書、画像、またはその他の任意のデジタルオブジェクトである場合があります。
CloudResource
クラウドリソースは、クラウド環境でホストされる任意のデジタル資産またはコンポーネントを指します。これには、仮想マシン、ストレージバケット、データベース、その他のクラウドベースのサービスが含まれます。
DNSServer
DNS (Domain Name System) サーバーは、ドメイン名をIPアドレスに変換するネットワークサーバーであり、人間が読める名前を使用してユーザーがWebサイトやリソースにアクセスできるようにします。
DomainName
ドメイン名は、インターネット上のリソースにアクセスするために使用される、人間が読めるラベルです。多くの場合、Webサイトまたはオンラインサービスを表し、1つ以上のIPアドレスにリンクされています。
Email
Email は、ネットワーク経由でユーザー間で送信される電子メッセージを表します。送信者と受信者の情報、メッセージ内容、メタデータが含まれます。
EmailAddress
Emailアドレスは、Emailの送受信に使用される一意の識別子です。通常は、ユーザー名の後に「@」記号とドメイン名が続く形式です。
File
ファイルは、コンピューターまたはサーバーに保存されているデジタル文書またはデータを指します。テキスト、画像、音声、実行可能ファイルなど、さまざまな種類があります。
FileHash
ファイルハッシュは、ファイルの内容から生成される暗号学的な値です。ファイルの整合性を検証し、変更や改ざんを検出するために使用されます。
Function
サイバーセキュリティの文脈では、Function は通常、プログラムまたはシステム内で特定のタスクまたは操作を実行するソフトウェア機能またはルーチンを指します。
Host
ホストは、ネットワーク上でデータを送受信できるコンピューターまたはデバイスです。サイバーセキュリティの文脈では、セキュリティイベントについて監視されているシステムを指し、サーバー、ワークステーション、ルーター、その他のネットワーク接続デバイスが含まれる場合があります。
IP Address
IPアドレスは、コンピューターネットワークに接続された各デバイスに割り当てられる数値ラベルです。ネットワーク内通信の識別子として機能します。
Process
プロセスは、コンピューター上で実行中のプログラムのインスタンスです。一連の命令の実行を表し、その動作やセキュリティ関連イベントを監視できます。
RegistryKey
レジストリキーは、Windows オペレーティングシステムで構成設定やその他のシステム関連情報を保存するために使用される階層構造です。
ScheduledTask
スケジュールされたタスクは、コンピューターまたはサーバー上で特定の時刻または間隔で実行されるよう設定された自動ジョブまたはプロセスです。
Script
スクリプトは、スクリプト言語またはプログラミング言語で記述された一連の命令です。タスクを自動化したり、アクションを実行したり、コンピューター上またはソフトウェア環境内で特定の機能を実行したりできます。
Service
サービスは、バックグラウンドで実行され、コンピューターまたはネットワークに特定の機能または特徴を提供するソフトウェアコンポーネントまたはアプリケーションを指します。Webサーバー、データベースサーバーなどのサービスを含めることができます
TaskAction
タスクアクションは、スクリプトまたはプログラムの実行など、スケジュールされたタスクに関連付けられた特定のアクションまたは操作を表します。
User
ユーザーは、コンピューターシステム、ネットワーク、またはアプリケーションへの認可されたアクセス権を持つ個人またはエンティティです。ユーザーはこれらのシステムと対話し、そのアクティビティはセキュリティおよび運用の目的で監視されます。

関係タイプ🔗

Relationship Description Examples
Auths Auths 関係は認証を表します。これは、あるエンティティ(多くの場合ユーザーまたはプロセス)が、ユーザーやホストなどの別のエンティティを認証することを示します。
  • ユーザーは Host エンティティと Auths 関係を持つことができ、ホストに対して認証できることを示します。
  • ユーザーは IpAddress エンティティと Auths 関係を持つことができ、IPアドレスから認証できることを示します。
  • プロセスは User エンティティと Auths 関係を持つことができ、ユーザーに対する認証要求を作成できることを示します。
Connects Connects 関係は、あるエンティティが別のエンティティとの接続を確立することを示します。この接続には通常、エンティティ間の通信またはデータ交換が含まれます。
  • Host エンティティは IP または他のエンティティと Connects 関係を持つことができ、それらとの接続または通信を確立することを示します。
  • プロセスは IP または他のエンティティと Connects 関係を持つことができ、接続または通信を開始する能力を示します。
ConnectsWith ConnectsWith 関係は、特定のエンティティと組み合わせた Connection 関係を表します。
  • プロセスは IPアドレスと ConnectsWith 関係を持つことができ、特定のIPアドレスとの接続または通信を確立することを示します。
  • Host は IPアドレスと ConnectsWith 関係を持つことができ、特定のIPアドレスとの接続または通信を確立する能力を示します。
Executes Executes 関係は、あるエンティティがプロセスを開始して実行することを示します。これは、ユーザーやホストなどのエンティティがプロセスを実行および管理する能力を強調します。
  • Host は Process エンティティと Executes 関係を持つことができます。この関係は、ホストがプロセスを実行または起動できることを示します。
  • ユーザーは Process エンティティと Executes 関係を持つことができます。この関係は、ユーザーがプロセスを実行または起動できることを示します。
ExecutesAs ExecutesAs 関係は、あるエンティティ(通常はホスト)が、別のエンティティ(多くの場合ユーザー)のIDまたは権限を引き受けながらプロセスを実行することを示します。この関係は、システム上のプロセスの実行コンテキストを反映します。
  • Host は User エンティティと ExecutesAs 関係を持つことができます。この関係は、ホストが特定のユーザーに代わってプロセスまたはアクションを実行することを示します。
ExecutesCloudEvent ExecutesCloudEvent 関係は、クラウドユーザーエンティティがクラウドオブジェクトまたはリソースに対してクラウド関連のイベントまたはアクションを開始して実行することを示します。
  • 個人またはサービスアカウントなどのクラウドユーザーは、クラウドイベントを実行できます。これらのイベントには、クラウドリソースの作成または変更、自動ワークフローのトリガー、クラウドに保存されたデータへのアクセスなどのアクションが含まれる場合があります。
  • クラウドオブジェクトは、通常、仮想マシン、データベース、ストレージバケットなどのクラウド環境でホストされるリソースまたはコンポーネントであり、クラウドユーザーによって実行されるクラウドイベントの対象になる場合があります。これらのイベントには、仮想マシンの起動または停止、データベーステーブルの作成、ストレージバケットへのデータのアップロードなどのアクションが含まれる場合があります。
ExecutesCloudEventAs ExecutesCloudEventAs 関係は、IPアドレスエンティティがクラウドユーザーのIDまたはコンテキストを引き受けながらクラウド関連イベントを実行することを示します。これは、クラウド環境でのアクションを反映します。
  • IPアドレスは、多くの場合、クラウドユーザーまたは他のエンティティに代わって、クラウド環境内でクラウド関連のイベントまたはアクションを実行します。
  • クラウドユーザーは、特定のタスクまたはアクションをIPアドレスに委任し、その後IPアドレスがユーザーの代理としてそれらのタスクを実行する場合があります。
Has Has 関係は、所有または保持を示します。ファイルまたはリソースの文脈で使用される場合、あるエンティティが別のエンティティを保持している、または関連付けられていることを意味します。
  • File: ファイルは FileHash エンティティと Has 関係を持つことができます。この関係は、ファイルに関連付けられたファイルハッシュがあることを示します。
  • Host: Host は、File(ホストがファイルを持つことを示す)、User(ホストがユーザーを持つことを示す)、IpAddress(ホストがIPアドレスを持つことを示す)を含むさまざまなエンティティと Has 関係を持つことができます。
  • Process: プロセスは File エンティティと Has 関係を持つことができます。この関係は、プロセスに関連付けられたファイルがある可能性を示します。
HasParent HasParent 関係は、プロセス間の階層または親子関係を表します。これは、あるプロセスが別のプロセスの子プロセスまたはサブプロセスであることを示し、通常はプロセスの依存関係を示します。
  • プロセスは親プロセスを持つことができ、別のプロセスによって生成または開始されたことを示します。この関係は、プロセスの系統を確立するのに役立ちます。
HTTPRequests HTTPRequests 関係は、通常はユーザー、ホスト、またはプロセスであるエンティティ間のHTTPインタラクションを表し、あるエンティティがネットワーク経由で別のエンティティにHTTPリクエストを開始して送信することを示します。
  • ユーザーは、Webサイト、ウェブアプリケーション、またはオンラインサービスにアクセスするためにHTTPリクエストを送信する場合があります。Web通信に関連するIPアドレス、ドメイン名、または他のエンティティと HTTPRequests 関係を持つことができます。
  • サーバーまたはコンピューターなどの Host は、Webコンテンツを提供したりWebサービスとやり取りしたりするときに HTTPRequests 関係を持つことができます。これらの関係は、IPアドレス、ドメイン名、または他のホストと確立される場合があります。
HTTPRequestsWith HTTPRequestsWith 関係は、エンティティ(多くの場合ユーザーまたはホスト)と、特定のIPアドレスと組み合わせてHTTPリクエストを送信することを伴う特定のエンティティとの接続およびインタラクションを表します。
  • ユーザーは、特定のIPアドレスまたはドメイン名と HTTPRequestsWith 関係を持つ場合があり、HTTP経由でこれらのエンティティと通信したことを示します。
  • サーバーまたはコンピューターなどの Host は、特定のIPアドレスまたはドメイン名と HTTPRequestsWith 関係を持つことができ、これらのエンティティとHTTPリクエストをやり取りしたことを示します。
InjectsThread InjectsThread 関係は、あるエンティティ(通常はプロセス)が別のエンティティ内に新しいスレッドを注入または作成するアクションを表し、多くの場合、実行の乗っ取りを目的とします。
  • Process エンティティが別のプロセスに InjectsThread することは、最初のプロセスが2番目のプロセス内で1つ以上のスレッドの作成を開始することを示します。
Links Links 関係は、2つのエンティティ間の接続を示し、あるエンティティが別のエンティティを指している、または参照していることを表します。多くの場合、そのエンティティに関する追加のコンテキストまたは情報を提供します。
  • File エンティティが別の File に Links することは、最初のファイルに2番目のファイルへの参照またはハイパーリンクが含まれていることを示します。
Manages Manages 関係は、あるエンティティが特定のコンテキストまたはドメイン内で別のエンティティに対する制御、監督、または責任を持つことを示します。
  • User エンティティが1つ以上の他の User エンティティを管理することは、管理するユーザーが管理対象ユーザーに対して管理上または監督上の制御を持つことを示します。
Modifies Modifies 関係は、あるエンティティが別のエンティティに変更または修正を加えるアクションを表します。
  • Process エンティティが RegistryKey エンティティを変更することは、そのプロセスがレジストリキーに変更を加えていることを示す場合があります。
ModifiesFile ModifiesFile 関係は、プロセスがファイルを変更または修正することを示します。これは、ファイルの内容または属性を変更するアクションを表します。
  • Process エンティティはファイルを変更でき、ファイルに変更を加えていることを示します。
Persists Persists 関係は、あるエンティティが通常はストレージまたは永続化のコンテキストで、時間の経過とともに別のエンティティに関連付けられたまま存在し続けることを示します。
  • File エンティティが Host 内に永続化することは、そのファイルがホスト‘s ファイルシステムに保存されたままであることを示します。
  • RegistryKey エンティティが Host 内に永続化することは、そのレジストリキーがホスト‘s レジストリに保存されていることを示します。
ProvidesDNS ProvidesDNS 関係は、DNSサーバーエンティティがドメイン名に対するDNS名前解決サービスを提供することを示します。これは、DNS関連情報を提供するDNSサーバーの役割を反映します。
  • DNSServer エンティティは ProvidesDNS 関係を持つことができ、ドメイン名をIPアドレスに解決するDNS名前解決サービスを提供するDNSサーバーとして機能することを示します。
Publishes Publishes 関係は、IPアドレスやEmailアドレスなどのエンティティが特定のコンテンツまたは情報を共有または配布することを意味します。これは、コンテンツを他者が利用できるようにするアクションを反映します。
  • EmailAddress エンティティは Email を公開でき、Emailの送信または転送に関連付けられていることを示します。
  • IP Address エンティティは Email を公開でき、Emailの送信または転送に関連付けられていることを示します。
QueriesDNSWith QueriesDNSWith 関係は、プロセスまたはホストが特定のIPアドレスを使用して Domain Name System (DNS) サーバーに問い合わせることを示します。これは、特定のアドレスを使用してDNS情報を求めるアクションを表します。
  • Process エンティティは IpAddress エンティティと QueriesDNSWith 関係を持つことができ、これらのプロセスが特定のIPアドレスでDNSに問い合わせることを示します。
  • Host は IpAddress エンティティと QueriesDNSWith 関係を持つことができ、これらのホストが特定のIPアドレスでDNSに問い合わせることを示します。
QueriesDNS QueriesDNS 関係は、通常はプロセスまたはホストであるエンティティが、DNS関連情報を得るためにDNSサーバーまたはドメイン名に問い合わせることを示します。これは、DNSレコードを検索するアクションを反映します。
  • IP Address エンティティは QueriesDNS 関係を持つことができ、ドメイン名に対するDNS問い合わせに関与していることを示します。
  • Process エンティティは QueriesDNS 関係を持つことができ、ドメイン名に対してDNS問い合わせを行っていることを示します。
Resolves Resolves 関係は、ドメイン名エンティティがIPアドレスに解決されることを示します。これは、人間が読めるドメイン名が数値のIPアドレスに変換されることを強調します。
  • DomainName エンティティは Resolves 関係を持つことができ、通常はIPアドレスまたは他のドメイン名に解決されるDNS名前解決に関与していることを示します。