コンテンツにスキップ

Proofpoint Targeted Attack Protection (TAP) インテグレーションガイド🔗

以下の手順は、Secureworks® Taegis™ XDR へのログ取り込みを容易にするために、Proofpoint Targeted Attack Protection (TAP) を設定するためのものです。

Proofpoint の要件🔗

XDR と連携するには、サービス認証情報を作成する権限を持つ有効な Proofpoint TAP アカウントが必要です。

注意

すべての Proofpoint サブスクリプションに TAP が含まれているわけではありません。

Taegis IPアドレス範囲🔗

このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。

Taegis Region IP Address Range
Charlie 216.9.204.0/24
Delta 216.9.204.0/24
Echo 216.9.205.0/24
Foxtrot 216.9.206.0/24
Golf 216.9.207.0/24
Hotel 208.89.40.0/24
India 208.89.42.0/24
Juliet 208.89.41.0/24
Kilo 208.89.43.0/24
Quebec 208.89.44.0/24

注意

これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。

インテグレーションから提供されるデータ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Proofpoint   HTTP Email

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

Proofpoint TAP サービス認証情報を生成する🔗

  1. Proofpoint ドキュメントの手順 Generate TAP Service Credentials に従います。

  2. 次の手順のために、Service PrincipalSecret を控えておきます。

XDR でインテグレーションを追加する🔗

  1. Taegis Menu から、Integrations → Cloud APIs を選択します。

  2. ページ上部から Add an Integration を選択します。

    インテグレーションの追加

  3. Optimized タブから、Proofpoint を選択します。

    新しい Proofpoint インテグレーションの作成

  4. 次のフィールドを入力します — 最初の手順で取得:

    • Service Principal
    • Secret
    • Name — これはインテグレーションの一意の名前として機能します。100 文字以内で任意の有効な値を含めることができます。
  5. Done を選択します。正常に追加された Proofpoint インテグレーションが表示された Cloud API Integrations ページが表示されます。

上記の手順が完了すると、Proofpoint インテグレーションの詳細を Cloud APIs ページで確認できます。Taegis Menu から、Integrations → Cloud APIs を選択します。

クエリ言語を使用した詳細検索🔗

Proofpoint 詳細検索

クエリ言語検索の例🔗

過去 24 時間の Proofpoint email イベントを検索するには:

FROM email WHERE sensor_type = 'ProofPoint' and EARLIEST=-24h

フィッシングの試行として分類された Proofpoint email イベントを検索するには:

FROM email WHERE sensor_type = 'ProofPoint' AND threats.classification = 'phish'

ブロックされなかった Proofpoint email イベントを検索するには:

FROM email WHERE sensor_type = 'ProofPoint' AND status != 'blocked'

イベントの詳細🔗

Proofpoint イベントの詳細

XDR によって正規化されたデータ🔗

Proofpoint 正規化データ

検出の詳細🔗

Proofpoint 検出の詳細