コンテンツにスキップ

IDの検出結果🔗

IDの検出結果

IDの検出結果には、リスク順に並べ替えられたすべての 検出結果 の表が表示されます。検出結果は、お客様の ID インフラストラクチャに対して実行される体制チェックの出力です。各検出結果には、次のいずれかのステータス、割り当てられたリスクレベル、およびカテゴリがあります。

検出結果のステータス🔗

新しい検出結果のステータスは Open に設定され、問題のトリアージと軽減を進める際に 検出結果の詳細 から調整できます。ステータスは次のとおりです。

  • Open — 検出結果はまだ対処されていないか、環境内にまだ存在しています。
  • Resolved — 検出結果は対処済みまたは軽減済みです。
  • Dismissed — 検出結果は想定内であり、対処する必要はありません。

検出結果のリスクレベル🔗

各検出結果には、基になるチェックと、それがお客様の組織にもたらす潜在的なセキュリティリスクに基づいて、次のいずれかのリスクレベルが割り当てられます。

  • Critical — 検出結果は重大なリスクをもたらすため、直ちに対処する必要があります。
  • High — 検出結果は直ちに対処する必要があります。
  • Medium — 検出結果は対処する必要がありますが、重大なリスクはもたらしません。
  • Low — 検出結果は軽微なリスクをもたらします。
  • Info — 検出結果はほとんど、またはまったくリスクをもたらしませんが、時間があるときに確認する必要があります。

IDのリスクレベル

検出結果のカテゴリ🔗

検出結果は、実行されたチェックの種類に基づいて分類され、該当する場合は MITRE ATT&CKフレームワーク に対応付けられます。

MITRE ATT&CK のマッピング:

  • ユーザーの振る舞い
  • 設定
  • Entra 条件付きアクセスのギャップ
  • 休眠リソース
  • ラテラルムーブメント
  • 認証情報の侵害
  • Persistence
  • 権限昇格
  • 防御回避
  • 情報流出
  • VIP の露出

IDの検出結果テーブル🔗

IDの検出結果テーブルには、データの並べ替え、フィルタリング、配置を行うための次のコントロールが含まれています。検出結果の一覧を絞り込むには、テーブル左側の折りたたみ可能なフィルターメニューを使用します。

  • フィルターを選択すると、テーブルと URL が動的に更新され、選択内容が反映されます。URL を同僚と共有したり、保存したりして、特定の検出結果一覧を表示できます。
  • 選択したフィルターはテーブルの上に表示されます。単一のフィルターを削除するには X を選択し、すべてのフィルターを削除してすべての検出結果を表示するには Clear All を選択します。

検出結果のフィルタリング🔗

IDの検出結果テーブルは、次のようなフィルターを組み合わせてフィルタリングできます。

  • Risk — 検出結果のリスクレベル
  • Status — 検出結果のステータス:

    • Open
    • Resolved
    • Dismissed
  • Reference Type — 検出結果が関連するオブジェクトの種類:

    • User Object
    • Application/Service Principal Object
    • Group Object
    • Device Object
    • Agent Object
    • Tenant Configuration
    • Unknown
  • Category — 検出結果のカテゴリ

  • Is New — 過去 7 日以内の first_seen_date を持つ検出結果。
  • Affected Provider — 検出結果が生成された ID プロバイダー:

    • Microsoft Entra ID
    • On-Premises Active Directory
    • All Providers
  • Finding — 検出結果のタイトル

  • First Seen — 検出結果が最初に確認された日時
  • Last Seen — 検出結果が最後に確認された日時
  • Last Modified — 検出結果が最後に変更された日時

列メニュー🔗

列名の右側にあるメニューアイコンを選択すると、テーブルで利用可能な列のメニューが開きます。

次のいずれかのオプションを選択します。

  • Pin Column — 列をテーブルの左または右に固定します。
  • Autosize This Column — 選択した列のみのサイズを調整して、隠れている情報を表示します。
  • Autosize All Columns — 表示されているすべての列のサイズを調整して、隠れている情報を表示します。
  • Reset Columns — すべての列をデフォルトのサイズと順序にリセットします。

表示する列を選択🔗

列メニューを開き、列アイコンを選択し、表示したい列にチェックを入れるか外すことで、テーブルに表示する列を選択できます。

テキストボックスを使用して、列名を素早くフィルターできます。

列の並べ替え🔗

ヘッダーをドラッグ&ドロップして列の順序を変更できます。

列で並べ替え🔗

利用可能な場合は、列ヘッダーを選択して並べ替えを変更できます。切り替えは3つの状態があります。

  • 初期状態 — デフォルトの並べ替え
  • 昇順 — 列の内容を昇順で並べ替え
  • 降順 — 列の内容を降順で並べ替え

一度に並べ替えを適用できるのは1つの列のみです。

検出結果のエクスポート🔗

テーブル上部の Export All を選択すると、現在テーブルに含まれているすべての検出結果の CSV ファイルをエクスポートできます。検出結果の一部のみをエクスポートするには、まずテーブル左側のフィルターを使用し、Export Filtered Results を選択します。

検出結果のエクスポート

検出結果の詳細の表示🔗

Findings 列のリンクを選択すると、関連オブジェクト、リスク、最初に確認されたタイムスタンプ、最後に確認されたタイムスタンプ、最後に変更されたタイムスタンプ、推奨事項などの詳細を表示できます。

  • Finding Details — リスクレベル、ステータス、コメント、タイムスタンプ、タグを含む検出結果の概要
  • Description — 検出結果の説明
  • Recommendation — 検出結果を軽減するための Secureworks の推奨事項
  • Definition — 関連する Identity Check と参照情報

検出結果の完全な詳細を表示するには、新しいタブで完全ページ表示を開くために、新しいタブアイコン をクリックします。

検出結果詳細ドロワー

検出結果のステータスの更新🔗

Status ドロップダウンメニューを選択し、目的のステータスを選択して、検出結果のステータスを更新します。

  • Open — 検出結果はまだ対処されていないか、環境内にまだ存在しています。
  • Dismissed — 検出結果は想定内であり、対処する必要はありません。この問題に対する新しい検出結果は生成されません。
  • Resolved — 検出結果は対処済みまたは軽減済みです。

注意

検出結果は、手動で解決することも、表示されなくなったときにシステムによって解決することもできます。システムによって解決された検出結果には、自動的に解決されたことを示すコメントが含まれます。検出結果が Resolved または Dismissed としてラベル付けされると、それはお客様の環境に対するリスクとは見なされなくなります。検出結果が手動で解決され、その後再び確認された場合、検出結果はシステムによって再オープンされます。必要な軽減アクションまたはクローズタスクが完了していることを確認してください。

Result タブ🔗

Result タブには、実行されたチェックの JSON 形式の生の出力が含まれます。これを使用して、生成された検出結果に関する追加の詳細を確認できます。

History タブ🔗

History タブには、検出結果に対して以前に実行されたアクションが表示されます。View Diff 機能では、正確な変更の詳細が表示されます。

検出結果の履歴

検出結果のトリアージ🔗

IDの検出結果は、最も高いリスクレベルのものから先に対処してトリアージする必要があります。これは、ID 攻撃対象領域の削減と体制スコアの改善に最も大きな効果があるためです。重大リスクおよび高リスクの検出結果では、お客様に通知し、修復作業を追跡できるようにするためにケースが生成されます。

Warning

各検出結果とその推奨事項は、お客様のビジネスニーズ、お客様固有の環境、リスク許容度、および検出結果に対処する能力に基づいて評価する必要があります。これは、設定変更がユーザー、アプリケーション、およびアクセスに悪影響を及ぼす可能性があるため重要です。お客様の環境に基づいてこの潜在的な影響を評価し、可能であれば推奨事項を適用する前にテストしてください。

注意

すべての検出結果を修復できるとは限りません。たとえば、昇格された権限を必要とするサードパーティ製アプリケーションや、より弱い認証メカニズムのみをサポートするアプリケーションなど、お客様の管理外にある問題が存在する場合があります。ただし、これらもお客様の組織に対する潜在的なリスクを示しているため、認識し、継続して監視する必要があります。

検出結果が評価されたら、いくつかの選択肢があります。

  • 検出された Identity システム内で問題を修復して検出結果を解決します。これにより、次回全体のリスクスコアが計算されるとき (24 時間ごと) に、その検出結果は全体のリスクスコアから削除されます。
  • 検出結果を却下します。これにより、対象オブジェクトに対するこの検出結果の今後のインスタンス (例: application_abc has weak authentication) が抑止され、全体のリスクスコアから除外されます。検出結果は引き続き検出結果テーブルで利用できますが、ダッシュボードには含まれません。
  • 対処できない検出結果を追跡するために、検出結果をオープンのままにします。これは引き続き全体のリスクスコアに寄与します。

検出結果とケース🔗

重大リスクおよび高リスクの検出結果では、よりリスクの高い検出結果の管理と追跡を簡素化するために、新しい検出結果が識別されると Informational タイプのケースが生成されるようになりました。これには、プラットフォーム内で設定されたチケットシステムでのケース作成も含まれます。情報、低リスク、中リスクの検出結果については、低リスクの問題に対して作成されるケース数を制限するため、Findings ページ内で管理することを推奨します。

検出結果ケースのグループ化🔗

検出結果ケースは、検出結果の種類ごとにグループ化されます。たとえば、各アプリケーションに対する修復アクティビティが同じであるため、Applications flagged as having broad Entra Admin roles のすべての検出結果は同じケースに関連付けられます。

注意

IDの検出結果ケースは MDR チームによってトリアージされません。これは、アクティブな脅威ではなく、体制チェックシステムによって生成された露出または設定ミスであるためです。

検出結果の検出とイベント🔗

IDの検出結果は現在、イベントおよび検出パイプラインに送信されており、これにより カスタムルール の作成、自動ケース の生成、および 詳細検索 を使用したデータのクエリが可能になります。

IDの検出結果イベント🔗

Identity Finding イベントの一覧を表示するには、クエリエディター 内で次のクエリを実行します。

Example

FROM identityfinding WHERE sensor_type='sophos_itdr_findings'

IDの検出結果の検出🔗

Identity Finding 検出の一覧を表示するには、クエリエディター 内で次のクエリを実行します。

Example

FROM detection WHERE sensor_types='sophos_itdr_findings'

自動ケース🔗

他の IDの検出結果に対してケースを作成する場合は、XDR クエリ言語を使用して検出に一致する 自動ケース ルールを設定できます。詳細については、クエリエディター を参照してください。

Examples

from detection where sensor_types='sophos_itdr_findings' and title contains 'Service Principal'
from detection where sensor_types='sophos_itdr_findings' and severity >= 0.1 and severity <= 0.3

重大および高リスクの検出結果に対する通知🔗

通知設定 で利用可能な Critical and High Identity Finding 通知ルールでは、Escalation Policy を割り当てることができるため、重大または高リスクの検出結果が作成または再オープンされるたびに、選択したユーザーに通知できます。

ヒント

重大および高リスクの検出結果でケースが生成されるようになったため、既存の Escalation Policies に含まれていない可能性がある個人に通知したい場合に便利です。

検出のエンリッチメント🔗

該当する ID 情報を持つ 検出 は、IDR モジュールで収集されたユーザー情報と関連付けられ、エンリッチメントされるようになりました。

検出のためのIDエンリッチメント