検出の解決(検出ステータスの変更)🔗
Secureworks® Taegis™ XDR で検出を確認した後、次のいずれかのステータスを設定して解決します。
- True Positive: Benign — アクティビティは正しく識別されましたが、対象のシステムまたはデータを侵害していないか、またはすでに抑制されています。
- True Positive: Malicious — 確認済みのセキュリティインシデント。アクティビティは、お客様の組織のシステムまたはデータが侵害されたこと、またはそれらを保護するために講じられた対策が機能しなかったことを示します。
- False Positive — 誤って識別された、不正ではないアクティビティ。
- Not Actionable — アクティビティは有効である可能性がありますが、修復アクションを実行できない場合があります。
- Open — 検出はまだ確認または評価されていません。
ヒント
検出が解決されると、トリアージ済みと見なされるため、Detection Triage Dashboard や Detections ページには表示されなくなります。
注意
検出の評価は、どの種類の検出やその中のどの情報がお客様の組織にとって有用であるかをシステムが学習するのに役立ちます。システムが徐々に学習するにつれて、類似したアクティビティの重大度、信頼度、および推奨される優先順位付けにこの影響が現れるようになります。
これらのラベルを適用する方法はいくつかあります。
個別の検出から🔗
サイドパネルのプレビューまたは個別の検出詳細ページから検出を表示すると、すべてのビューとタブにわたって固定表示される Detection Details ヘッダーがあり、検出の Status と Assignee を設定するためのドロップダウンオプションが含まれています。

注意
Detection Details ヘッダーには、ステータス理由が指定された場合や、検出がケースに含まれている場合に、それに応じた内容が反映されます。
検出ステータスを変更するには、次の手順を実行します。
- 検出のサイドパネルプレビューまたは個別の検出詳細ページを表示します。
- Status ドロップダウンを見つけて、適切なステータスを選択します。
- (任意)このステータスが適用される理由について詳細を入力します。
- Submit を選択します。

検出のテーブルから🔗
Detections ページ や 検索結果 などの検出テーブルを表示している場合は、次の手順を実行します。
- チェックボックスを使用して 1 つ以上の検出を選択します。
- Actions > Resolve Detections を選択します。
- ステータスを選択し、(任意で)このステータスが適用される理由について詳細を入力します。
- OK を選択します。

ケースから🔗
ケースがクローズされると、関連する検出と genesis 検出には、クローズコードに従って自動的にラベルが付けられます。手順およびクローズコードが検出ラベルにどのように対応するかについては、ケースをクローズする を参照してください。
False Positive と True Positive の違いは何ですか?🔗
不正でないイベントがどのように分類されるか、どのような判断が必要になる可能性があるか、その次に何が起こるかを理解するには、セキュリティイベントと検出を建物の火災報知器のようなものとして考えると役立ちます。
| POSITIVE | NEGATIVE | |
|---|---|---|
| TRUE | 建物で火災が発生し、警報が鳴ります。 | 建物で火災は発生しておらず、警報も鳴りません。 |
| FALSE | 火災は発生していませんが、誰かが火災報知器を作動させます。 | 建物で火災が発生していますが、警報は鳴りません。 |
このたとえは、XDR で検出にどのようにラベルを付けるかを説明するのに役立ちます。
| Labels | Fire Alarm Analogy | Detection Examples |
|---|---|---|
| False Positive | 危険がないにもかかわらず、いたずらで誰かが火災報知器を作動させます。 | - DGA detector が、実際には不正ではないドメインを不正と分類する。 - Anti-virus が、実際には不正ではないファイルを不正と分類する。 |
| True Positive: Benign | 消防署が警報をテストしている、または誰かがトイレで喫煙しています。警報は作動していますが、危険はありません。 | - 攻撃者も使用する管理コマンド - persistence を登録する正当なアプリケーション - 内部ペネトレーションテスト |
| True Positive: Malicious | 台所で火災が発生し、警報が鳴ります。火は消し止められます。 | - マルウェア感染 - 成功したエクスプロイト - Account Compromise |
| Not Actionable | 隣家の火災報知器が故障しています。 | - ゲスト用無線ネットワーク上で特定されたマルウェア感染 - 所有していない資産上で特定されたアクティビティ |