コンテンツにスキップ

イベントの系統とプロセスツリー🔗

このページでは、系統ビューとプロセスツリービューを使用してプロセスアクティビティを調査する方法について説明します。これらの可視化により、プロセス間の関係を理解し、親子の実行チェーンをたどり、関連する検出や主なアクティビティを特定し、調査中に関連イベントを移動できます。時間をまたいでプロセスの祖先や子孫を柔軟に探索するには系統ビューを使用し、プロセスとその関連アクティビティを簡略化したトップダウン表現で確認するにはプロセスツリービューを使用します。

系統ビュー🔗

プロセスおよび検出結果イベントの系統タブには、プロセスの系統を視覚的かつ対話的に表示するビューが表示されます。このビューは、プロセスツリーの任意の部分を柔軟に移動したいユーザー向けです。これにより、必要に応じて時間を前後に移動する柔軟性が得られます。

このビューでは、お客様は検出、関連イベント、および主なアクティビティを表示できます。

系統を表示する🔗

  1. プロセスまたは検出結果のイベントの詳細ページを開いて系統にアクセスします。イベントは、検索結果、ケース、および検出の詳細ページから表示できます。
  2. イベントの詳細から、系統タブを選択します。
  3. グラフには、表示しているプロセスと、その祖先および子プロセスが表示されます。

系統タブ

注意

系統には過去30日間のプロセスのみが表示され、それより古いプロセスは表示されません。ソースプロセスイベント自体が30日より古い場合、系統タブは無効になります。

ヒント

クエリエディターで、次のクエリを使用してプロセスおよび検出結果イベントを検索します: FROM process および FROM detectionfinding

系統を探索する🔗

利用可能な場合、系統グラフには次の情報が表示されることがあります。

系統グラフ

  1. プロセスの作成日時
  2. 2つのプロセス間の時間差
  3. プロセスが昇格されていることを示すアイコン
  4. プロセスがブロックされていることを示すアイコン
  5. プロセス名
  6. 検出がそのプロセスに関連付けられていることを示すオレンジ色で強調表示されたアイコン
  7. 関連する検出主なアクティビティ、または関連イベントの件数
  8. プロセスがソースイベントであることを示すアイコン
  9. プロセスの非表示の子プロセス数

ヒント

グラフの右上にある凡例ツールチップを選択すると、グラフに表示される可能性のあるアイコンの一覧とその意味を確認できます。

Lineage Legend

プロセスの詳細をさらに表示する🔗

次の方法でプロセスの詳細をさらに表示します。

  • プロセスノードにカーソルを合わせると、基本的な詳細、完全なイメージパス、ユーザーが管理者である場合はその注記付きのユーザー名、およびイベントの詳細を新しいタブで開くためのリンクが表示されます。

    プロセスにカーソルを合わせる

  • 系統内のプロセスノードをクリックすると、グラフの下にある情報タブが開きます。

    情報タブを開く

    情報タブには、プロセスの詳細とコマンドラインが表示されます。情報タブから次のアクションを実行します。

    • プロセス名を選択して、イベントの詳細を新しいタブで開きます。
    • フィールドの横にある虫眼鏡を選択して、そのフィールドに基づくピボットサーチを実行します。

ヒント

サイズを変更するには、グラフの下のタブの上にあるハンドルを使用します。

主なアクティビティを表示する🔗

グラフの下にある主なアクティビティタブには、Sophos Endpoint Agent によって生成された、選択したプロセスノードに関連付けられた主なアクティビティが表示されます。

注意

主なアクティビティタブは、お客様の環境に Sophos Agent がある場合にのみ表示されます。

主なアクティビティタブは、次の2つの方法で表示できます。

  • グラフ内のプロセスノードの下にある主なアクティビティリンクを選択します。
  • または、グラフ内のプロセスノードを選択してから、主なアクティビティタブを選択します。

主なアクティビティタブを開く

主なアクティビティは Sophos Agent から表示されます。これは、セキュリティ上の価値があるエンドポイントイベントを取得します。これらは、侵害の指標となる可能性があり、不審である可能性があり、プロセスの系統内で強調表示が必要なアクションを実行しているプロセスのスナップショットです。

主なアクティビティは次の内容で構成されます。

  • イベントタイプ: エンドポイントでトリガーされた基盤となる検出イベントによって表示されたイベント。
  • アクティビティ値: イベントから表示された主要データ。
  • Raw Data: 生データオブジェクト全体。View Raw Data をクリックすると、ドロワーでこれを表示できます。

    主なアクティビティの生データ

子プロセスを表示する🔗

グラフの下にある子プロセスタブには、選択したプロセスノードの子プロセスイベントが表示されます。子プロセスタブは、次の2つの方法で表示できます。

  • グラフから子プロセス数を選択します。
  • または、グラフ内のプロセスノードを選択してから、子プロセスタブを選択します。

子プロセスタブを開く

プロセス名を選択すると、イベントの詳細を新しいタブで開きます。

系統内に子プロセスを表示する🔗

これらの子プロセスを系統グラフに追加して、脅威の調査に役立てることができます。

  • 単一のプロセスを追加するには、アクション列のアイコンをクリックします。プロセスを非表示にするには、もう一度アイコンをクリックします。
  • 複数のプロセスを追加するには、左側のチェックボックスを使用して目的のプロセスを選択し、Add to Graph をクリックします。プロセスを非表示にするには、チェックボックスを使用して Remove from Graph をクリックします。

Open Child Processes Tab

関連する検出を表示する🔗

グラフの下にある検出タブには、選択したプロセスノードから生成された検出が表示されます。検出タブは、次の2つの方法で表示できます。

  • グラフ内のプロセスノードの下にある検出数を選択します。
  • または、グラフ内のプロセスノードを選択してから、検出タブを選択します。

Open Detections Tab

検出タイトルを選択すると、系統グラフ内での現在位置を失うことなく、ドロワーで詳細を開きます。

グラフの下にある関連イベントタブには、選択したプロセスノードに関連付けられた、関連する相関イベントが表示されます。相関は、お客様のテナントのデータレイク内にある、プロセス識別子が一致するイベントを検索するアルゴリズムを使用して行われます。つまり、これらは同じプロセスから表示されたものです。

これにより、お客様の環境で取得された他の関連イベントタイプを調べることで、イベントを理解しやすくなります。

関連イベントは、プロセスノードの下のグラフ内で、件数付きのタイプ別ラベルで表示されます。サポートされている関連イベントタイプは次のとおりです。

  • DNS (dnsquery)
  • File Mod (filemod)
  • HTTP (http)
  • Netflow (netflow)
  • Registry (registry)
  • Script Block (scriptblock)

その他すべてのイベントタイプは Other に分類されます。

関連イベントタブは、次の2つの方法で表示できます。

  • グラフ内のプロセスノードの下にある関連イベントリンクを選択します。
  • または、グラフ内のプロセスノードを選択してから、関連イベントタブを選択します。

関連イベントタブを開く

Next 3 Days をクリックすると、プロセス作成後24時間というデフォルトの期間を超えて、3日単位で関連イベントの検索範囲を拡張できます。

系統を検索する🔗

検索ボックスに文字列を入力して、読み込まれたイベントの系統を検索します。検索は、読み込まれた系統と補助データに対して contains 検索として適用されます。一致する文字列と補助データを持つ系統プロセスノードが強調表示されます。

系統の検索結果

ボタンを使用して Previous 3 Days または Next 3 Days のデータを読み込みます。検索は、新しいデータが読み込まれると自動的に適用されます。

ヒント

フィルター切り替えを使用すると、一致する検索結果を持つ系統オブジェクトのみを読み込めます。

フィルター適用済みの系統検索結果

一致する主なアクティビティの検索結果は強調表示されます。

主なアクティビティの検索結果

IN 演算子を使用して特定のプロセスを検索する🔗

すべての読み込まれた系統データを検索する代わりに、IN 演算子を使用して特定のプロセス内を検索します。手順は次のとおりです。

  1. 検索ボックスに in: と入力します。

    IN 演算子のプロセス選択リスト

  2. 検索するプロセスを選択します。

  3. 検索文字列を入力します。

一致する子プロセスと補助情報が系統内で強調表示されます。

子プロセスの結果

情報の結果

系統をコピーする🔗

表示されている系統グラフを、ノードのテキストベースのプロセスツリーとしてクリップボードにコピーするには、グラフの右上にある Copy をクリックします。このコピーしたツリーをメモで使用することで、ケースを強化できます。

プロセスツリービュー🔗

プロセスツリービューは、親プロセス、およびそのすべての子と兄弟をすばやく可視化したいユーザー向けの、プロセスの系統のトップダウンビューです。イメージパス、コマンドライン、ユーザー名などの最上位レベルのプロセスアトリビュートは、各ノードにはっきりと表示されます。

これは、速度と迅速な表示を目的として設計されています。主なデータオブジェクト、関連する検出、および主なアクティビティは、存在する場合にリンクされます。

プロセスツリーを表示する🔗

プロセスツリーを表示するには、次の手順を実行します。

  1. プロセスまたは検出結果のイベントの詳細ページを開いてプロセスにアクセスします。イベントは、検索結果、ケース、および検出の詳細ページから表示できます。
  2. イベントの詳細から、系統タブを選択します。
  3. 系統タブから、プロセスツリーサブタブを選択します。
  4. 可視化には、兄弟および子を含む完全なプロセスツリーが表示されます。

プロセスツリータブ

プロセスツリーノードを展開する🔗

プロセスツリーノードを展開するには、次の手順を実行します。

  1. ノードをクリックして展開します。

    ノードに子が存在する場合は、展開されて表示されます。

  2. ノードをクリックして折りたたみ、子を非表示にします。

プロセスツリーノードを展開する

ヒント

Reset to Default オプションをクリックすると、プロセスツリーを元の状態に戻します。

デフォルトにリセット

プロセスツリーを検索する🔗

Process Tree ビューにも検索機能があります。Find in Process Tree テキストボックスを使用して、検索文字列を含むノードを特定します。

プロセスツリーを検索する

IN 演算子を使用して特定のプロセスを検索する🔗

すべての読み込まれたプロセスツリーデータを検索する代わりに、IN 演算子を使用して特定のプロセス内を検索します。手順は次のとおりです。

  1. 検索ボックスに in: と入力します。

    IN 演算子のプロセス選択リスト

  2. 検索するプロセスを選択します。

  3. 検索文字列を入力します。

一致する子プロセスがプロセスツリー内で強調表示されます。

子プロセスの結果

検出がプロセスノードと相関している場合、その検出は展開されたノードで表示できます。

Sophos Endpoint Agent のライセンスを持つユーザーの場合、主なアクティビティもプロセスノードに表示されます。

関連する検出と主なアクティビティを表示する

ヒント

検出リンクをクリックすると、新しいタブで開きます。