Proofpoint Targeted Attack Protection (TAP) インテグレーションガイド🔗
以下の手順は、Secureworks® Taegis™ XDR へのログ取り込みを容易にするために、Proofpoint Targeted Attack Protection (TAP) を設定するためのものです。
Proofpoint の要件🔗
XDR と連携するには、サービス認証情報を作成する権限を持つ有効な Proofpoint TAP アカウントが必要です。
注意
すべての Proofpoint サブスクリプションに TAP が含まれているわけではありません。
インテグレーションから提供されるデータ🔗
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Proofpoint | HTTP |
注意
XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。
Proofpoint TAP サービス認証情報を生成する🔗
-
Proofpoint のドキュメントの手順 Generate TAP Service Credentials に従います。
-
次の手順のために、
Service PrincipalとSecretをメモします。
XDR でインテグレーションを追加する🔗
-
Taegis Menu から、Integrations → Cloud APIs を選択します。
-
ページ上部の Add an Integration を選択します。

インテグレーションの追加 -
最適化されたタブから、Proofpoint を選択します。

新しい Proofpoint インテグレーションの作成 -
次のフィールドを入力します — 最初の手順で取得:
- Service Principal
- Secret
- Name — これはお客様のインテグレーションの一意の名前として使用されます。100 文字以内で任意の有効な値を含めることができます。
-
Done を選択します。正常に追加された Proofpoint インテグレーションが表示された Cloud API インテグレーションページが表示されます。
上記の手順が完了すると、Proofpoint インテグレーションの詳細を Cloud APIs ページで確認できます。Taegis Menu から、Integrations → Cloud APIs を選択します。
クエリ言語を使用した詳細検索🔗

クエリ言語検索の例🔗
過去 24 時間の Proofpoint email イベントを検索するには:
FROM email WHERE sensor_type = 'ProofPoint' and EARLIEST=-24h
フィッシングの試行として分類された Proofpoint email イベントを検索するには:
FROM email WHERE sensor_type = 'ProofPoint' AND threats.classification = 'phish'
ブロックされなかった Proofpoint email イベントを検索するには:
FROM email WHERE sensor_type = 'ProofPoint' AND status != 'blocked'
イベントの詳細🔗

XDR によって正規化されたデータ🔗

検出の詳細🔗
