コンテンツにスキップ

ケースの開始と追加🔗

Secureworks® Taegis™ XDR 全体を操作しながら、既存のケースに検出、イベント、検索クエリ、添付ファイルを追加したり、それらから新しいケースを作成したりできます。

検出またはイベントから新しいケースを開始する🔗

  1. 任意の検出またはイベントを表示しているときに、Create New Case を選択します。(このオプションは アクション のドロップダウンリスト内にある場合があります。)

    ヒント

    一度に複数の検出またはイベントをケースに追加するには、テーブル内のチェックボックスを使用してそれらを選択し、Actions→Create New Case を選択します。

  2. ケースのタイトルを入力し、優先度タイプ を選択します。

  3. 主な発見事項テンプレート を空白または Security Investigation として指定し、Submit を選択します。
  4. 新しいケースへの直接リンクが通知に表示されます。

ケースの開始

すべての検出を含む新しいケースを開始する🔗

Detectionsページまたは検索結果から、すべての検出を新しいケースに追加できます。これは、結果が多すぎてテーブルに表示しきれない場合でも、それらをすばやく新しいケースに追加したいときに役立ちます。

新しいケースへの検出の一括追加

  1. チェックボックスを使用して1つ以上の結果を選択します。
  2. アクション > Create New Case を選択します。Create New Caseダイアログが表示されます。
  3. ケースのタイトルを入力します。
  4. Add All Detections オプションを選択します。
  5. 優先度タイプ を選択します。
  6. 主な発見事項テンプレート を空白または Security Investigation として指定します。
  7. Submit を選択します。ケースが作成されます。

注意

ケースに検出を追加できる上限は50kです。

注意

処理時間の都合により、ケース内で検出が表示されるまで数分かかる場合があります。

新しい空のケースを作成する🔗

新しい空のケースとは、コンテンツがないケースです。

空のケースを作成する

  1. Taegis Menu から、ケース > ケース を選択します。
  2. + Add New を選択します。Create New Case ダイアログが表示されます。
  3. ケースのタイトルを入力し、優先度タイプ を選択します。
  4. 主な発見事項テンプレート を空白または Security Investigation として指定し、Submit を選択します。
  5. 新しいケースへの直接リンクが通知に表示され、新しい空のケースがケーステーブルに表示されます。

既存のケースに検出またはイベントを追加する🔗

XDR 全体でイベントおよび検出を表示しているときに、Actions → Add to Existing Case を選択し、検出またはイベントを追加する既存のケースを選択します。

ヒント

一度に複数の検出またはイベントをケースに追加するには、テーブル内のチェックボックスを使用してそれらを選択し、Actions→Add to Existing Case を選択します。

既存のケースへの追加

既存のケースにすべての検出を追加する🔗

Detectionsページまたは検索結果から、すべての検出を既存のケースに追加できます。これは、結果が多すぎてテーブルに表示しきれない場合でも、それらをすばやくケースに追加したいときに役立ちます。

既存のケースへの検出の一括追加

  1. チェックボックスを使用して1つ以上の結果を選択します。
  2. Actions > Add to Existing Case を選択します。Add Evidence to Caseダイアログが表示されます。
  3. ケース一覧からケースを選択します。
  4. Add All Detections オプションを選択します。
  5. Submit を選択します。検出がケースに追加されます。

注意

ケースに検出を追加できる上限は50kです。

注意

処理時間の都合により、ケース内で検出が表示されるまで数分かかる場合があります。

既存のケースへの多数の検出の追加

保存済み検索クエリをケースにリンクすると、追加のコンテキストが加わり、アナリスト間での引き継ぎが容易になって、ケースワークフロー全体が改善されます。これを行うと、ケースには元の検索クエリへのリンクが含まれます。

注意

保存済み検索クエリをリンクしても、検索結果のコピーは作成されません。また、元の検出またはイベントデータのコピーも作成されず、Secureworks’s data retention policy が変更されることもありません。

ケースへの保存済み検索の追加

  1. 詳細検索 > データレイク検索 に移動します。
  2. 保存済みのクエリ を選択します。
  3. Saved Queriesテーブルで、目的の保存済み検索の3点リーダー を選択し、Add to Existing Case を選択します。

    ヒント

    Create New Case を選択して、検索クエリを新しい空のケースに追加することもできます。

  4. Add Evidence to Caseダイアログで、ケース一覧からケースを選択します。

  5. Submit を選択します。

ヒント

同じ検索クエリを複数のケースに追加できます。

ケースの Searches section には、リンクされたすべての検索クエリが表示されます。

注意

このセクションには、検索クエリの結果ではなく、検索クエリ名が表示されます。

ケースから関連検索を実行する

ケースにファイルを添付する🔗

ケースにアップロードすることで、ケースに関連するファイルを共有します。

重要

不正な可能性があるファイルをアップロードする場合は、パスワードを infected としたパスワード保護付きZIPアーカイブにそのファイルを格納する必要があります。

  1. ケースを開きます。
  2. Evidence タブを選択し、次に Attachments サブタブを選択します。
  3. Upload File を選択します。
  4. Drag and Drop または browse を選択して、1つ以上のファイルを追加します。

    注意

    アップロードできる個々のファイルの最大サイズは2 GBです。

  5. Close を選択します。

ケース添付ファイルの追加

注意

ケースに添付されたファイルはデータ保持ポリシーの対象ではなく、月次データ上限にもカウントされません。