コンテンツにスキップ

VDI またはクラウドインスタンス展開向け Red Cloak Endpoint Agent 🔗

Red Cloak のサポート終了

Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。

クローンの概要🔗

VDI クローンプールまたはクラウドインスタンスの保護に Red Cloak™ Endpoint Agent を活用する際は、お客様の環境設定を考慮し、理解することが重要です。ここでは、VDI のユースケースを例として使用します。この情報がクラウド環境におけるエージェント展開の管理にどのように関連するかは、そこから推測できます。

標準的な VDI プールは、最初の手順として準備される “gold” ベースイメージ からプロビジョニングされます。クローンはメモリ内からプロビジョニングされる可能性も高く、共通ホストのシステムリソースと詳細を共有します。Red Cloak Endpoint Agent は複数のモジュールを活用してシステムからテレメトリーを収集し、お客様の組織に追加のセキュリティ効果を提供します。個々の Red Cloak Endpoint Agent モジュールがどのように動作するか、およびお客様の VDI 環境がどのように設定されているかを把握することで、最適なエージェント設定戦略を特定できます。この設定戦略には、セキュリティとパフォーマンスの両方を含める必要があります。

開始前に: TEST、TEST、TEST🔗

クローンがベースイメージからプロビジョニングされると、その gold ベースイメージの完全に同一のイメージとして起動します。平均的なクローンの寿命、つまり gold 状態にリフレッシュされるまでクローンがどのくらいの期間アクティブであるかを記録し、Secureworks support に伝えることは有益です。Red Cloak Endpoint Agent のインストールを進める前に、gold ベースイメージが必要なすべてのアプリケーションと設定で適切にセットアップされていることを推奨します。また、進める前に、gold ベースイメージが脅威のないクリーンな状態であることも検証する必要があります。これらの初期手順が完了し、gold ベースイメージに Red Cloak Endpoint Agent がインストールされたら、gold ベースイメージをロックダウンまたは凍結することが重要です。

テストを継続する🔗

このドキュメントを読んだ後、Red Cloak Endpoint Agent を VDI プールまたはクラウドインスタンスに展開する際に、テストを最優先に考えていただければと思います。少数のクローンを使用した gold ベースイメージで、Red Cloak Endpoint Agent を複数回実行することを推奨します。まずはシンプルに開始し、Red Cloak Endpoint Agent を監視しながら、必要に応じて設定を調整するのが最善です。

パフォーマンスをテストする🔗

  1. 設定またはレジストリの変更について Secureworks support に依頼せずに、Red Cloak Endpoint Agent を展開します。
  2. 少数のクローンプールをプロビジョニングします。
  3. 起動中のクローンのパフォーマンスと Red Cloak Endpoint Agent のリソース使用率を監視します。
  4. クローンをリフレッシュする予定の標準時間だけ実行し、システムに標準的な負荷をシミュレートします。
  5. 起動中のクローンのパフォーマンスと Red Cloak Endpoint Agent のリソース使用率を監視します。
  6. 手順 3 または 5 でパフォーマンス上の懸念が見られる場合は、以下の情報を基に Secureworks support と連携して Red Cloak Endpoint Agent の設定を調整し、新しいインストールパッケージを作成して、パフォーマンステストを再実行 します。

永続的なエージェント識別をテストする🔗

  1. レジストリを変更せずに Red Cloak Endpoint Agent を展開します。
  2. 少数のクローンプールをプロビジョニングします。
  3. すべてのクローンが Secureworks® Taegis™ XDR に正しく表示されますか。
  4. XDR に表示されないクローンがある理由を特定するためにトラブルシューティングを行います。
  5. クローンを gold ベースイメージの状態にリフレッシュします。
  6. すべてのクローンが XDR に正しく表示されますか。
  7. XDR に正しく表示されないクローンがある理由を特定するためにトラブルシューティングを行います。1 つのクローンを表す複数のエージェントが表示される場合は、以下のレジストリ情報を使用して Red Cloak Endpoint Agent の識別方法を調整します。

Red Cloak Endpoint Agent の設定🔗

各 Red Cloak Endpoint Agent モジュールは、異なる目的を持ち、やや異なる方法で機能します。このため、VDI インストールを進める前に、カスタムインストールパッケージを設定するために Secureworks support と連携する必要がある場合があります。

Groundling🔗

Groundling モジュールは、すべての永続プログラムを取得し、変更がないか永続化の場所を監視します。永続化の変更が検知されると、エージェントはその変更に関連する情報を収集し、XDR にメッセージを送信します。クローンプールをプロビジョニングする前に、gold ベースイメージ上の永続プログラムを分析する必要があります。クローンは、gold ベースイメージ上に存在する永続プログラムを反映します。

重要

Groundling モジュールがシステムパフォーマンスに影響する場合は、クローンプールでは Groundling モジュールを無効にして Red Cloak Endpoint Agent を実行することを推奨します。

Ignition🔗

Ignition は Red Cloak Endpoint Agent のアップデーターとして機能します。Red Cloak Endpoint Agent MSI インストールパッケージを展開すると、別個のアプリケーションとしてインストールされます。Ignition モジュールについては、Secureworks support に次の対応を依頼することを推奨します。

  • 個々のクローンへの軽微なパフォーマンス影響を軽減するため、間隔とジッターを 最大設定 まで増やします。
  • VDI クローンをリモート更新グループに 含めないでください。新しいエージェントバージョンが利用可能になった際には gold ベースイメージを更新する必要があります。また、上記の推奨どおり、ソフトウェア更新を適用した後は、gold ベースイメージが脅威のないクリーンな状態であることを検証し、ロックダウン(別名、凍結)する必要があります。

Inspector🔗

Inspector モジュールは、検出に役立つテレメトリーを収集します。エージェント起動時に複数のシステムスキャンを実行し、その後これらのスキャンは 12 時間ごとに再実行されます。この動作を理解し、VDI クローンの動作について把握している内容と整合させることは、Inspector モジュールを無効にしてエージェントを実行する という推奨の重要な根拠になります。クリーンな gold ベースイメージからクローンをプロビジョニングする場合、プールのクローンをプロビジョニングする前に gold ベースイメージが脅威のないクリーンな状態であることを検証していれば、起動時の Inspector モジュールスキャンが提供するセキュリティ上の価値は最小限です。また、各リフレッシュ前にクローンが 12 時間未満しかアクティブでない 場合 は、12 時間ごとの定期的な Inspector スキャンも提供するセキュリティ上の価値は最小限です。これらの理由から、クローンおよびハイパーバイザーホストが Inspector モジュールスキャンによって悪影響を受けないように、Red Cloak Endpoint Agent の設定で Inspector モジュールを無効にするために Secureworks support と連携することを推奨します。

Red Cloak Endpoint Agent のインストール🔗

Red Cloak Endpoint Agent は、デバイスの識別子を決定する際にシステム情報を収集します。VDI クローンはハイパーバイザーホストと同じシステム情報を共有するため、Red Cloak Endpoint Agent はクローン識別を重複させる可能性が高く、各クローンが "gold" ベースイメージ状態にリフレッシュされるたびに、XDR に "inactive" エージェントを生成します。VDI 展開に役立つよう、以下の手順で Red Cloak Endpoint Agent をインストールすることを推奨します。

gold ベースイメージをセットアップする際は、サービスを無効にした状態で Red Cloak Endpoint Agent を事前インストールします。これにより、クローンがプロビジョニングされて起動したときにエージェントが起動するのを防ぎます。

新しいクローンの初回起動🔗

  1. クローンが起動したら、HKU\S-1-5-18\Software\Dell SecureWorks から id と id_noise の値を削除します。

  2. Red Cloak Endpoint Agent のサービスを有効にして起動します。

    注意

    新しいエージェント ID が生成され、クローンが XDR にチェックインして、新しいエージェントエントリが作成されます。

  3. 上記の .reg ファイルに新しい id と id_noise の値を保存します。

クローンの以降のリフレッシュと再起動🔗

  1. クローンが起動したら、HKU\S-1-5-18\Software\Dell SecureWorks から id と id_noise の値を削除します。

  2. 登録済みエージェント ID の値を含む、前述の保存済み .reg ファイルをインポートします。

  3. Red Cloak Endpoint Agent のサービスを有効にして起動します。

    注意

    エージェントが起動し、XDR に認識されている同じ ID を使用するため、エージェントレコードは維持されます。

エージェント識別プロセスの自動化🔗

以下は、上記のエージェント識別手順の自動化に役立てることができるサンプルスクリプトです。

注意

エージェント識別の維持に役立てるために、Active Directory によって割り当てられたクローンの sAMAccountName を活用することも有益な場合があります。各クローンは、ドメインごとに一意の sAMAccountName を使用して、AD 内でユーザーのように永続的に識別されます。WMI はこの値を提供でき、このスクリプトと組み合わせてエージェント識別プロセスの自動化に使用できる可能性があります。

#Create the objects and variables needed
Set objShell = CreateObject("WScript.Shell")
Set objFSO = CreateObject("Scripting.FileSystemObject")
#Check for an existing host ID
If objFSO.FileExists("h:\programdata\RCHostID.reg") Then
#Host ID found, restore ID and enable service
strCMD = "regedit /s h:\programdata\RCHostID.reg ""HKEY_USERS\S-1-5-18\Software\Dell SecureWorks"""
objShell.Run(strCmd)
strCMD = "sc config ""redcloak"" start= auto"
objShell.Run(strCmd)
#Delay and then start service
WScript.Sleep 5000
strCMD = "sc start ""redcloak"""
objShell.Run(strCmd)
Else
#No host ID, enable service and export new ID
strCMD = "sc config ""redcloak"" start= auto"
objShell.Run(strCmd)
#Delay and then start service
WScript.Sleep 5000
strCMD = "sc start ""redcloak"""
objShell.Run(strCmd)
#Wait for service to start and create ID, then export it
WScript.Sleep 10000
strCMD = "regedit /s /e h:\programdata\RCHostID.reg ""HKEY_USERS\S-1-5-18\Software\Dell SecureWorks"""
objShell.Run(strCmd)
End If
#Clear objects
Set objShell = Nothing
Set objFSO = Nothing