ケースの開始と追加🔗
Secureworks® Taegis™ XDR 全体を操作しながら、既存のケースに検出、イベント、検索クエリ、添付ファイルを追加したり、それらから新しいケースを作成したりできます。
検出またはイベントから新しいケースを開始する🔗
-
任意の検出またはイベントを表示しているときに、Create New Case を選択します。(このオプションは アクション のドロップダウンリスト内にある場合があります。)
ヒント
一度に複数の検出またはイベントをケースに追加するには、テーブル内のチェックボックスを使用してそれらを選択し、Actions→Create New Case を選択します。
-
ケースのタイトルを入力し、優先度 と タイプ を選択します。
- 主な発見事項テンプレート を空白または Security Investigation として指定し、Submit を選択します。
- 新しいケースへの直接リンクが通知に表示されます。

すべての検出を含む新しいケースを開始する🔗
Detectionsページまたは検索結果から、すべての検出を新しいケースに追加できます。これは、結果が多すぎてテーブルに表示しきれない場合でも、それらをすばやく新しいケースに追加したいときに役立ちます。

- チェックボックスを使用して1つ以上の結果を選択します。
- アクション > Create New Case を選択します。Create New Caseダイアログが表示されます。
- ケースのタイトルを入力します。
- Add All Detections オプションを選択します。
- 優先度 と タイプ を選択します。
- 主な発見事項テンプレート を空白または Security Investigation として指定します。
- Submit を選択します。ケースが作成されます。
注意
ケースに検出を追加できる上限は50kです。
注意
処理時間の都合により、ケース内で検出が表示されるまで数分かかる場合があります。
新しい空のケースを作成する🔗
新しい空のケースとは、コンテンツがないケースです。

- Taegis Menu から、ケース > ケース を選択します。
- + Add New を選択します。Create New Case ダイアログが表示されます。
- ケースのタイトルを入力し、優先度 と タイプ を選択します。
- 主な発見事項テンプレート を空白または Security Investigation として指定し、Submit を選択します。
- 新しいケースへの直接リンクが通知に表示され、新しい空のケースがケーステーブルに表示されます。
既存のケースに検出またはイベントを追加する🔗
XDR 全体でイベントおよび検出を表示しているときに、Actions → Add to Existing Case を選択し、検出またはイベントを追加する既存のケースを選択します。
ヒント
一度に複数の検出またはイベントをケースに追加するには、テーブル内のチェックボックスを使用してそれらを選択し、Actions→Add to Existing Case を選択します。

既存のケースにすべての検出を追加する🔗
Detectionsページまたは検索結果から、すべての検出を既存のケースに追加できます。これは、結果が多すぎてテーブルに表示しきれない場合でも、それらをすばやくケースに追加したいときに役立ちます。

- チェックボックスを使用して1つ以上の結果を選択します。
- Actions > Add to Existing Case を選択します。Add Evidence to Caseダイアログが表示されます。
- ケース一覧からケースを選択します。
- Add All Detections オプションを選択します。
- Submit を選択します。検出がケースに追加されます。
注意
ケースに検出を追加できる上限は50kです。
注意
処理時間の都合により、ケース内で検出が表示されるまで数分かかる場合があります。

保存済み検索をケースにリンクする🔗
保存済み検索クエリをケースにリンクすると、追加のコンテキストが加わり、アナリスト間での引き継ぎが容易になって、ケースワークフロー全体が改善されます。これを行うと、ケースには元の検索クエリへのリンクが含まれます。
注意
保存済み検索クエリをリンクしても、検索結果のコピーは作成されません。また、元の検出またはイベントデータのコピーも作成されず、Secureworks’s data retention policy が変更されることもありません。

- 詳細検索 > データレイク検索 に移動します。
- 保存済みのクエリ を選択します。
-
Saved Queriesテーブルで、目的の保存済み検索の3点リーダー を選択し、Add to Existing Case を選択します。
ヒント
Create New Case を選択して、検索クエリを新しい空のケースに追加することもできます。
-
Add Evidence to Caseダイアログで、ケース一覧からケースを選択します。
- Submit を選択します。
ヒント
同じ検索クエリを複数のケースに追加できます。
ケースの Searches section には、リンクされたすべての検索クエリが表示されます。
注意
このセクションには、検索クエリの結果ではなく、検索クエリ名が表示されます。

ケースにファイルを添付する🔗
ケースにアップロードすることで、ケースに関連するファイルを共有します。
重要
不正な可能性があるファイルをアップロードする場合は、パスワードを infected としたパスワード保護付きZIPアーカイブにそのファイルを格納する必要があります。
- ケースを開きます。
- Evidence タブを選択し、次に Attachments サブタブを選択します。
- Upload File を選択します。
-
Drag and Drop または browse を選択して、1つ以上のファイルを追加します。
注意
アップロードできる個々のファイルの最大サイズは2 GBです。
-
Close を選択します。

注意
ケースに添付されたファイルはデータ保持ポリシーの対象ではなく、月次データ上限にもカウントされません。