コンテンツにスキップ

Red Cloak Endpoint Agent のインストール 🔗

Red Cloak のサポート終了

Red Cloak は 2026 年 7 月 31 日にサポート終了を迎え、2026 年 12 月 31 日に製品ライフサイクル終了を迎えます。既存の展開は、製品ライフサイクル終了日以降は機能しなくなります。できるだけ早く Sophos Endpoint に移行してください。詳細については、Red Cloak のサポート終了 を参照してください。

Red Cloak Endpoint Agent の要件🔗

このセクションでは、Red Cloak™ Endpoint Agent ソフトウェアの展開および実装に関する要件について説明します。

Red Cloak Endpoint Agent の接続要件🔗

Red Cloak Endpoint Agent が Secureworks と通信するためには、以下のネットワークアクセス項目を許可する必要があります。

Source Destination Port/Protocol Reason
Red Cloak Endpoint Agent 52.4.62.128/25, 54.244.50.128/25 (cluster.b.redcloak.secureworks.com) TCP/443, TCP/17234 Red Cloak Endpoint Agent の接続
Red Cloak Endpoint Agent https://redcloak.secureworks.com TCP/443 Secureworks Support によって実行されるリモートエージェントアップグレード
F-Response US 3.232.239.2 (fresponse-us1.ir.secureworks.com) TCP/80 米国でのセーフリスト登録に必要
F-Response EU 3.71.228.46 (fresponse-eu1.ir.secureworks.com) TCP/80 EU でのセーフリスト登録に必要
F-Response JP 35.73.27.220 (fresponse-jp1.ir.secureworks.com) TCP/80 日本でのセーフリスト登録に必要

インテグレーションから提供されるデータ🔗

  検出 Auth DNS File Collection HTTP NIDS Netflow Process Process Module File Modification API Call Registry Scriptblock Management Persistence Thread Injection Detection Finding Technique Finding Software Info Patch State Forensic Info Inventory Info Generic
Red Cloak Windows Endpoint Agent ✓ ✓ ✓       ✓ ✓         ✓   ✓ ✓              
Red Cloak Linux Endpoint Agent     ✓       ✓ ✓                              

Red Cloak Endpoint Agent のプロキシサポート🔗

Red Cloak Endpoint Agent は、インターネットに直接接続できない場合、ホスト上でローカルプロキシ設定を検出しようとします。

Red Cloak Endpoint Agent は、ハードコードされたプロキシもサポートしています。ハードコードされたプロキシを含む Red Cloak Endpoint Agent を作成する必要がある場合は、以下の必須情報を添えてサポートリクエストを送信してください。

  • プロキシ IP
  • プロキシポート

プロキシが設定されていても利用できない、または到達できない場合、Red Cloak Endpoint Agent は直接接続にフォールバックします。

注意

現時点では、Red Cloak Endpoint Agent はハードコードされた認証付きプロキシをサポートしていません。 Red Cloak Endpoint Agent は自己署名証明書を使用しており、man in the middle (MITM) 機能を持つプロキシでは、Red Cloak Endpoint Agent のネットワーク接続をセーフリストに登録する必要があります。

Red Cloak Endpoint Agent ソフトウェアのダウンロード🔗

Secureworks® Taegis™ XDR から直接 Red Cloak Endpoint Agent をダウンロードできます。

  1. Taegisメニューから エンドポイントエージェント → ダウンロード を選択します。
  2. 希望するエージェントタイプのタブを選択し、お使いのオペレーティングシステムに対応したインストールパッケージの ダウンロード ボタンを選択します。

エージェントダウンロードタブには、Linuxインストールに必要なGPGキーへのリンクや、パッケージの整合性を確認するためのTaegisエンドポイントエージェントのチェックサムも含まれています。

ダウンロード後は、お好みのホスト管理ツールで展開するか、個別のエンドポイントに手動でインストールしてください。

エージェントパッケージのダウンロード

問題がある場合、またはまだ prod アクセス権がない場合は、Secureworks の担当者が Red Cloak Endpoint Agent ソフトウェア (MSI、RPM、または DEB) をダウンロードするための URL を提供できます。これは通常、オンボーディングメールの一部として提供されます。

新規またはカスタマイズされたインストールパッケージを作成したい場合は、サポートリクエストを送信してください。ハードコードされたプロキシを使用する場合は、プロキシ IP とポートを含む新しいエージェントパッケージを作成する必要があります。現時点では、Red Cloak Endpoint Agent は認証付き プロキシをサポートしていません。

Red Cloak Endpoint Agent のインストール🔗

Windows エージェント🔗

デフォルトでは、MSI はユーザー操作なしでインストールされます。ただし、対話型セッションで MSI をダブルクリックすると、インストールプロンプトが表示されます。プロンプトに対するユーザー操作はありませんが、画面には表示されます。セッション通知なしで MSI をインストールするには、次のコマンドを使用します。

msiexec /i redcloak.msi /quiet /qn

注意

Antivirus 製品は、オペレーティングシステムまたはインストール済みソフトウェアに対する異常な変更がないかシステムを監視します。Red Cloak Endpoint Agent が作成するデータファイルは、そのような変更の一例です。Red Cloak Endpoint Agent はオペレーティングシステムに属するものを一切変更しませんが、一部の AV/マルウェア保護製品は、Red Cloak Endpoint Agent 自身のファイル変更を不正な動作と見なし、プロセスをブロックまたは停止します。これを回避するには、アンチウイルスポリシーで Red Cloak Endpoint Agent のインストールディレクトリを除外対象にすることを検討してください。Red Cloak Endpoint Agent の例外リストを定義する場合は、2 つのディレクトリを除外する必要があります。Red Cloak Endpoint Agent のデフォルトのインストールディレクトリは %ProgramFiles(x86)%\Dell SecureWorks\Red Cloak\ であり、ディレクトリ %ProgramFiles(x86)%\Dell SecureWorks\Ignition\ は Ignition 更新モジュールのデフォルトディレクトリです。

注意

Red Cloak Endpoint Agent のインストールでは、システムの再起動は必要でも強制でもありません。ただし、2.8.3.0 より前のエージェントバージョンでは、システムに保留中の再起動がある場合、インストール完了後にエンドポイントが再起動することがあります。これはバージョン 2.8.3.0 で修正されています。

Windows エージェントの依存関係🔗

Windows 用の Red Cloak Endpoint Agent は完全に自己完結型です。ベースとなる Windows システムに含まれるもの以外の DLL やアセンブリは必要ありません。

注意

Windows Server 2008 R2 または Windows 7 に Red Cloak Endpoint Agent をインストールする場合、以下の Microsoft サポート記事で説明されているパッチが必要になる場合があります。

Windows への Red Cloak Endpoint Agent インストールの検証🔗

Red Cloak Endpoint Agent のインストールでは、システムの再起動は必要でも強制でもありません。ソフトウェアが正常にインストールされたことを確認するには、次の手順に従います。

  1. RedCloak.exe プロセスが実行中であることを確認します
  2. 管理者権限でコマンドプロンプトを開きます。

    注意

    管理者権限なしで実行しても機能しますが、コマンド結果を表示する新しいコマンドプロンプトウィンドウが短時間表示され、コマンド実行終了と同時に閉じます。

  3. インストールディレクトリに移動します。

    cd "C:\Program Files (x86)\Dell SecureWorks\Red Cloak"
    

  4. 次を実行します。

    redcloak.exe --check
    
    !!! 注意 この手順では、XDR への接続が成功していることも確認されます。

    c:\Program Files (x86)\Dell SecureWorks\Red Cloak>redcloak.exe --check
    ...
    [ INFO  ] Dell SecureWorks Red Cloak
    [ INFO  ] Communications Check
    [ INFO ]
    [ INFO ] This process will check the communications channel between [ INFO ] this system and the servers.
    ...
    [ **SUCCESS**  ] connection active
    

Linux エージェント🔗

ローカルの yum リポジトリを使用しない場合は、RPM を個々のエンドポイントに転送し、yum コマンドを使用できます。Ubuntu エンドポイントについては、次のセクションに進んでください。

  1. RPM 検証用の GPG キーをインポートします。

    rpm --import {path to key file}
    
    !!! 注意 このキーは、提供されたダウンロード URL を使用してパッケージ詳細ページで確認してください。

  2. RPM をインストールします。

    yum localinstall <redcloak_filename>.rpm
    

  3. コアダンプの保存場所を変更します。

    デフォルトのエージェントインストール中にシステムでコアダンプを生成する必要がある場合、ファイルは通常、エージェントのインストールディレクトリ内の .exempt フォルダーに保存されます。たとえば /opt/secureworks/redcloak/.exempt です。 コアダンプのサイズはシステムによって異なり、多くの未知または予測不能な要因の影響を受ける可能性があります。そのため、少なくとも 5GB の空き容量を確保することを推奨します。デフォルトのインストールディレクトリに 5GB のファイルを格納できない場合は、コアダンプの保存場所を変更できます。エージェントのコアダンプの保存場所を変更するには、管理者権限でエージェントの起動スクリプトを開きます。起動スクリプトはエージェントの bin フォルダー /opt/secureworks/redcloak/bin/redcloak_start.sh. にあります。 スクリプト内で次のような行を見つけます。

    ${prefix}/bin/redcloak --run-service --override-root "${prefix}"> /dev/null 2>&1 &
    
    次のように変更します。
    ${prefix}/bin/redcloak --run-service --override-root "${prefix}" --core-dump-path=PATH_TO_CHOICE_OF_PARTION > /dev/null 2>&1 &
    

    注意

    新しいコアダンプパスは事前に存在している必要があります。Redcloak Agent はそのパスを作成しません。

Ubuntu エンドポイント🔗

Ubuntu エンドポイントに Linux エージェントをインストールするには、次の手順に従います。

  1. GPG キーをインポートします。

    gpg --import RedCloak-GPG-Public-Key
    

  2. apt コマンドを使用してエージェントをインストールします。

    sudo apt install PATH_TO_DEB
    

Linux エージェントの依存関係🔗

Linux 用の Red Cloak Endpoint Agent をインストールする場合、yum を使用することで自動的に解決できる依存関係があります。

yum install PATH_TO_RPM
1.2.10.0 リリース以降、デフォルトのアプリケーションディレクトリは /opt/secureworks/redcloak です。 デフォルトの /opt/secureworks ディレクトリ以外の場所にインストールする場合は、次の手順を実行します。

  1. YUM 経由ですべての依存関係をインストールします
  2. コマンドラインから次を入力します。

rpm -i --prefix DESIRED_PATH PATH_TO_RPM
--relocate も有効なオプションです。

依存関係は次のとおりです。

  • audit
  • /bin/sh
  • cronie
  • crontabs
  • dmidecode
  • libcap
  • logrotate
  • openssl >= 1.0.1e
  • policycoreutils-python
  • redhat-lsb-core
  • rpmlib(CompressedFileNames) <= 3.0.4-1
  • rpmlib(FileDigests) <= 4.6.0-1
  • rpmlib(PayloadFilesHavePrefix) <= 4.0-1
  • rpmlib(PayloadIsXz) <= 5.2-1
  • shadow-utils

Linux エンドポイントエージェントのインストールの検証🔗

エンドポイントがレポートしていることを確認するには、次の手順に従います。

  1. Taegis Menu から Endpoint Agents → Summary を選択します。Endpoint Agents Summary が表示されます。
  2. インストールしたばかりのセンサーバージョンなどの関連情報とともに、エンドポイントがテーブルに表示されることを確認します。

Red Cloak Endpoint Agent のテストイベント🔗

Windows エージェント🔗

Windows エンドポイント上で Red Cloak Endpoint Agent が期待どおりに機能していることを確認するには、次の手順に従ってテストイベントを生成してください。

  1. Red Cloak Endpoint Agent が実行されている Microsoft Windows システムで、コマンドプロンプトを開きます。
  2. コマンドを実行します。
    notepad.exe redcloaktest
    C:\>notepad.exe redcloaktest
    
  3. Notepad ウィンドウが開き、ファイル redcloaktest.txt が見つからないことを示します。NO を選択します。

    redcloaktext.txt

  4. Red Cloak Endpoint Agent のインストールが完了したことを Secureworks の担当者に通知します。

Linux エージェント🔗

Linux エンドポイント上で Red Cloak Endpoint Agent が期待どおりに機能していることを確認するには、次の手順を実行します。

  1. Redcloak サービスのステータスを確認します。

    service redcloak status
    

  2. root ユーザーとしてクラウドへのエージェント接続を確認します。

  • 1.2.11.0 リリース以降、デフォルトのアプリケーションディレクトリは /opt/secureworks/redcloak です。したがって、以下のコマンドが機能します。

    /opt/secureworks/redcloak/bin/redcloak --check
    

  • 1.2.10.0 リリースを実行していて、デフォルトのアプリケーションディレクトリが /opt/secureworks/redcloak の場合は、以下のコマンドを使用します。

    /opt/secureworks/redcloak/bin/redcloak --check --override-root /opt/secureworks/redcloak/
    

  • 1.2.9.0 以前のリリースを実行している場合、またはデフォルトのアプリケーションディレクトリが /var/opt/secureworks/redcloak の場合は、次を実行します。

    /var/opt/secureworks/redcloak/bin/redcloak --check
    

Red Cloak Endpoint Agent の資産を確認する🔗

XDR がエンドポイントテレメトリーを処理すると、資産のリストが生成されます。これらの資産は、Taegis Menu から Endpoint Agents に移動して確認できます。お客様のエンドポイントは、その他の関連詳細とともにそこに表示されます。