FAQ: Red Cloak Endpoint Agent 🔗
Red Cloak のサポート終了
Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。
Red Cloak Endpoint Agent をサポートするオペレーティングシステムはどれですか?
Red Cloak™ Endpoint Agent Supported Operating Systems を参照してください。
必要なネットワーク帯域幅はどのくらいですか?
Red Cloak Endpoint Agent は通常、エンドポイントごとに1日あたり数メガバイト、通常は5MB未満しか消費しません。特定の条件下では、一部のホストがより多くのトラフィックを発生させる場合がありますが、まれです。
Red Cloak Endpoint Agent のホストおよびネットワーク上でのフットプリントはどのくらいですか?
スキャン中は、Red Cloak Endpoint Agent によるCPU使用率が増加することが知られています。次の表は、それぞれのシステムリソースと一般的な使用状況を示しています。
| System Resource | Description |
|---|---|
| CPU Utilization | 通常は低CPU優先度で実行されます |
| RAM Utilization | 平均 < 100MB、上限 600MB |
| Network Usage | 通常は1日あたり5MB未満を使用します |
| Disk Space | 300MB に制限されます |
注意
VDIコンテナーでは、エージェントの各インスタンスに少なくとも1つの物理CPUが必要です。 通常よりもネットワークトラフィックが多いエンドポイントでは、CPU負荷が高くなる場合があります。 CPU使用率の割合は、デフォルトでは無制限です。CPU使用率レベルを確認するために、システムは10秒ごとにポーリングされます。レベルが使用率しきい値を超えている場合、このしきい値もデフォルトでは無制限ですが、プロセスは10秒間中断されます。
これらの設定は、パッケージの作成時またはRC設定の更新を通じて構成できます。
なぜ Red Cloak Endpoint Agent は複数のプロセスを実行しているのですか?
これは Red Cloak Endpoint Agent の想定された動作です。複数のプロセスは、使用されている異なるモジュールを表しています。Windows を使用している場合は、タスクマネージャー内でプロセスを右クリックし、Properties を選択して、そのプロセスに関連するモジュールを表示できます。表示される可能性のあるモジュールの詳細については、Red Cloak Endpoint Agent Technical Details トピックを参照してください。
また、1つのモジュールで複数のプロセスが実行されることもありますが、Red Cloak Endpoint Agent は低CPU優先度で実行されるため、他のプロセスに必要なCPUを消費することはありません。
Red Cloak Endpoint Agent はどのレスポンスアクションをサポートしていますか?
Secureworks® Taegis™ XDR では、管理者は次のレスポンスアクションを実行できます。
- ホストを隔離する - Windows でのみサポートされています
Red Cloak Endpoint Agent はホストからどの種類のデータを収集しますか?
Red Cloak Endpoint Agent は、脅威とそれに関連する振る舞いを特定するために分析される、大量のエンドポイントテレメトリーを収集します。次の情報は継続的に取得され、分析のために Secureworks Data Center に送信されます。
- プロセスおよびコマンドラインパラメーター
- スレッドインジェクションイベント
- バイナリ、実行可能ファイル、DLL などのファイル
- Registry の変更
- ネットワーク接続
- DNS リクエスト
- Windows Logs
- ディスクおよびメモリーのアーティファクト
使用している Antivirus 製品が Red Cloak Endpoint Agent をブロックしました。どうすればよいですか?
Antivirus 製品は、オペレーティングシステムまたはインストール済みソフトウェアに対する異常な変更がないかシステムを監視します。そのような変更の一例として、Red Cloak Endpoint Agent のプロセスによって作成される Red Cloak Endpoint Agent データファイルがあります。Red Cloak Endpoint Agent はオペレーティングシステムに属するものを一切変更しませんが、一部の AV/マルウェア保護製品は、Red Cloak Endpoint Agent 自身のファイルへの変更を不正な動作と見なし、プロセスをブロックまたは停止することがあります。以下は、この問題を解決するための提案です。
デフォルトで Red Cloak Endpoint Agent に属する次のフォルダーを AV スキャンから除外するか、許可リスト/セーフリストに追加することを推奨します。
%ProgramFiles(x86)%\Dell SecureWorks\Red Cloak\%ProgramFiles(x86)%\Dell SecureWorks\Ignition\
Trend Micro OfficeScan🔗
Trend Micro OfficeScan Endpoint Protection 製品の機能の1つに Behavior Monitoring があります。デフォルトでは OFF であり、特定の種類のイベントに応じて Allow Access に設定されています。ただし、一部の企業の保護ポリシーでは、より安全で脆弱性の少ないシステムを提供するために、この設定をより厳格にすることが求められています。Red Cloak Endpoint Agent のすべてのコンポーネントはデジタル署名され検証されており、この設計された動作により、Red Cloak Endpoint Agent は不正でないアプリケーションとして扱われ、定期スキャンまたはリアルタイムのブロック/保護から除外する必要があります。
Malware Behavior Blocking、Event Monitoring、および Exception List の設定手順については、次の Trend Micro の記事を参照してください。Red Cloak Endpoint Agent の Exception List を定義する場合は、2つのディレクトリーを除外する必要があります。1つは Red Cloak Endpoint Agent のデフォルトのインストールディレクトリーである %ProgramFiles(x86)%\Dell SecureWorks\Red Cloak\、もう1つは Ignition 更新モジュールのデフォルトディレクトリーである %ProgramFiles(x86)%\Dell SecureWorks\Ignition\ です。
Trend Micro Security🔗
Trend Micro Security は、Red Cloak Endpoint Agent を不要なプログラムと誤認する場合があります。Red Cloak Endpoint Agent の動作を許可する Trend Micro Security の Exception List を設定するには、How to add items in Trend Micro Exception List を参照してください。
Red Cloak Endpoint Agent の最近の変更内容は何ですか?
バージョン更新については、Red Cloak Endpoint Agent Changelog を参照してください。
Red Cloak Endpoint Agent をどのように展開しますか?独自のソフトウェア配布システムを使用できますか?たとえば、Landesk、Gpo、Sccm などですか?
推奨される展開方法は、既存のホスト管理システムを使用することです。Secureworks は、お客様のネットワークに固有の設定が埋め込まれた MSI パッケージを提供します。このパッケージは、グループポリシーまたはその他の同様の方法で展開できます。MSI が不便な場合は、ドメインログオンスクリプトに追加できるスタンドアロン実行ファイルを Secureworks が提供することもできます。ほとんどの配布システムをサポートしています。
エンドポイントセンサーのデフォルトのリソース制限は何ですか?リソース制限がトリガーされるとどうなりますか?
デフォルトのディスク使用量制限は、ローカルストレージ 300MB です。デフォルトのメモリーワーキングセット制限は 600MB です。センサーは通常、低CPU優先度で実行されます。そのため、優先度の高いプロセスが常に優先されます。ただし、他のプロセスが実行されていないかアイドル状態の場合、Red Cloak Endpoint Agent センサーは利用可能なリソースを使用します。CPU使用率の割合は、デフォルトでは無制限です。これらの設定は、パッケージの作成時または設定更新を通じて構成できます。
各リソース制限には重大度レベルがあり、より高い制限に達するほど動作はより積極的になります。たとえば、ディスク使用量制限が low の重大度でトリガーされると、ログやローカルキャッシュデータなどの重要でないファイルがクリーンアップされます。drastic の重大度では、すべてのファイルが削除されます。メモリー制限がトリガーされた場合も、ディスク制限と同様のレベルがあります。異なる間隔で、メモリー内のキャッシュデータのクリアやプロセスの中断などのアクションが実行されます。
CPU 制限は定期的に計算され、トリガーされると一定期間プロセスをスリープ状態にするか中断します。CPU 使用率は、使用状況を絶えず確認しないようにチェックされます。使用率レベルを確認するために、システムは10秒ごとにポーリングされます。関連するプロセスが通常の使用率しきい値を超えている場合、このしきい値はデフォルトでは無制限ですが、プロセスは10秒のペナルティ間隔の間中断されます。
依存関係はありますか?
Windows 用の Red Cloak Endpoint Agent は完全に自己完結型です。基本的な Windows システムに含まれるもの以外の DLL やアセンブリは必要ありません。Linux 用の Red Cloak Endpoint Agent をインストールする場合は、yum を使用して自動的に解決できる依存関係があります。詳細については、Linux Agent Dependencies を参照してください。
どのようなネットワーク接続が必要ですか?
接続要件については、Red Cloak Endpoint Agent Installation を参照してください。
どの OS プラットフォームがサポートされていますか?
サポートされているオペレーティングシステムについては、Red Cloak Endpoint Agent Supported Operating Systems を参照してください。
Red Cloak Endpoint Agent のソフトウェア更新はどのくらいの頻度で提供されますか?
Secureworks は、クライアントが利用できる最新の機能強化で Red Cloak Endpoint Agent を継続的に更新しています。更新とそれに関連するサポート終了日は事前にクライアントに提供されるため、必要に応じてアップグレードできます。
XDR にはどのくらいの頻度で新しいインテリジェンスが追加されますか?
継続的に追加されます。
Red Cloak Endpoint Agent に関する支援を受けるにはどうすればよいですか?
セキュリティ検出に関連しないすべての問題(パフォーマンスの問題、予期しない問題など)については、Support Policy に従って製品サポートを依頼できます。
Red Cloak Endpoint Agent のサポートを依頼する際は、次の場所にある Red Cloak Endpoint Agent ログを提供してください。
Red Cloak Endpoint Agent のプロキシ検出はどのように機能しますか?
Red Cloak Endpoint Agent がインターネットに直接接続できない場合、次を確認して、登録されているすべてのユーザープロファイルを使用してホスト上のローカルプロキシ設定を検出しようとします。
- MSIE settings
- Firefox settings
- プロキシを検出するための winHTTP
XDR がサポートする2つのエンドポイントインテグレーションを実行すると、どのようなシナリオが発生する可能性がありますか?
Red Cloak Endpoint Agent と、サードパーティーがサポートするエンドポイントソフトウェア(Carbon Black、CrowdStrike、Microsoft Defender など)を実行しており、さらに そのサードパーティーインテグレーションが XDR に接続されている場合、次のシナリオが発生する可能性があります。
- 重複した検出: 2つのエージェントがエンドポイントから類似したテレメトリーを収集している場合、XDR で重複した検出が発生する可能性があります。これによる影響は、それらの重複した検出を抑止するか、お客様のシナリオに合わせて特定のモジュールを無効にしたカスタム Red Cloak Endpoint Agent を生成することで最小限に抑えることができます。必要に応じて、カスタム Red Cloak Endpoint Agent の生成についてサポートにお問い合わせください。
-
エージェントのパフォーマンス: Red Cloak Endpoint Agent がサードパーティーのエンドポイントアプリケーションでセーフリストに登録されていない場合、エンドポイント/ホストでパフォーマンスまたは互換性の問題が発生する可能性があります。その場合は、サードパーティーのエンドポイントアプリケーション側で次の Red Cloak フォルダーをセーフリストに登録してください。
%ProgramFiles(x86)%\Dell SecureWorks\Red Cloak\%ProgramFiles(x86)%\Dell SecureWorks\Ignition\