コンテンツにスキップ

Claroty xDomeインテグレーションガイド🔗

Claroty xDomeは、産業用制御システム(ICS)、オペレーショナルテクノロジー(OT)、および接続デバイス環境向けに、継続的な資産検出、リスク評価、ネットワーク保護、脅威検出を提供するクラウド管理型のOT/IoTセキュリティプラットフォームです。お客様のネットワークに展開された分散コレクションサーバーからのテレメトリーを、一元化されたSaaS管理コンソールに集約します。

以下の手順は、xDomeがCEF形式のsyslog経由でセキュリティイベントをSecureworks® Taegis™ XDRに転送するよう設定するためのものです。

注意

このガイドは、クラウド管理型のClaroty xDomesensor_type = 'Claroty xDome')製品を対象としています。オンプレミスのClaroty Continuous Threat Detection (CTD)sensor_type = 'Claroty')製品については、Claroty CTDインテグレーションガイドを参照してください。

重要

このインテグレーションをお客様のXDRテナントに追加するには、Taegis™ XDR for OTが必要です。必要なライセンスの取得については、アカウントマネージャーまたはCSMにお問い合わせください。

接続要件🔗

Source Destination Port/Protocol
Claroty xDome collection server Taegis™ XDR Collector (mgmt IP) TCP/601

注意

Syslogイベントは、Clarotyクラウドコンソールから直接ではなく、お客様のネットワークに展開されたxDomeコレクションサーバーから送信されます。コレクションサーバーは、ポート601でXDR Collector管理インターフェースへのアウトバウンドTCP接続が可能である必要があります。

インテグレーションから提供されるデータ🔗

以下のxDomeイベントタイプは、XDRでサポートされています。

  • Alertイベント
  • Communicationイベント
  • Device changeイベント
  • Server incidentイベント
  • Vulnerabilityイベント

注意

上記に記載されていないxDomeイベントタイプは、genericスキーマに正規化されます。

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Claroty xDome Thirdparty

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

Claroty xDomeプラットフォームを設定する🔗

Syslogエクスポートを設定するには、Claroty xDome Administration Guideの手順に従ってください。

ヒント

ベンダーのドキュメントを見つけるには、Claroty xDomeダッシュボードにログインし、Help Centerに移動します。

xDome Webコンソールで、Settings > Integrations > Syslogに移動し、以下の値を使用して新しいsyslogターゲットを設定します。

Parameter Value
Format CEF
Syslog Server IP XDR Collector (mgmt IP)
Port 601
Protocol TCP
Message Content すべてのイベントカテゴリ(Alerts、Communications、Device Changes、Vulnerabilities、Server Incidents)

Alertエンリッチメントフィールド🔗

Alertイベント用のxDome CEFエクスポートを設定する際は、利用可能なすべてのオプションのエンリッチメントフィールドを有効にしてください。これらのフィールドは、XDRの主要フィールドに直接マッピングされます。

xDome CEF Field XDR Field
alert_name Detection title
alert_description Detection summary
alert_category Detection category

重要

これらのオプションフィールドがエクスポートから除外されている場合、XDRは検出タイトル、概要、およびカテゴリにalert_type_nameフィールドを代替として使用します。検出は引き続き正規化され表示されますが、説明の詳細度は低くなります。XDRで完全な検出データを確保するために、すべてのエンリッチメントフィールドを有効にしてください。

クエリ言語の検索例🔗

過去24時間のxDomeイベントを検索するには、次を使用します。

FROM thirdparty WHERE sensor_type = 'Claroty xDome' and EARLIEST=-24h

xDome Alertイベントを検索するには、次を使用します。

FROM thirdparty WHERE sensor_type = 'Claroty xDome' AND log_type = 'alert_affected_device'

Clarotyが高重大度に分類したイベントを検索するには、次を使用します。

WHERE sensor_type = 'Claroty xDome' AND vendor_severity = 'High'

特定のxDomeコレクションサーバーからのイベントを検索するには、次を使用します。

FROM thirdparty WHERE sensor_type = 'Claroty xDome' AND sensor_id = '10.10.10.10'

サンプルログ🔗

xDome Alert🔗

Jul  9 10:35:22 10.7.1.3  2026-07-09T10:35:21.403607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|12345|alert_affected_device|5|alert_id=12345 alert_type_name=Custom Device Alert alert_name=Custom Device Alert alert_assignees=[] alert_labels=[] alert_status=Unresolved alert_site_name=Corporate src=10.9.2.3 cs1=123 cs1Label=alert_score signature_severity=High device_asset_id=ABCDEFG device_ip_list=['10.9.2.3'] device_category=IoT device_type=Recording Server device_os=Windows 10

xDome Communicationイベント🔗

Apr  2 14:53:20 10.7.1.3  2024-04-02T14:53:19.503607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|1234567|comm_event|5|domain=no-mans-land.example.com src=10.9.2.3 dst=10.9.3.4 spt=61384 dpt=443 proto=TCP

xDome Device Changeイベント🔗

Jul  9 09:47:11 10.9.1.2  2026-07-09T09:47:10.303607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|793|device_change_event|5|device_asset_id=ABCDEFG device_ip_list=['10.9.2.3'] device_category=IoT device_type=Recording Server device_os=Windows 10 device_risk_score=High change_id=793 change_timestamp=2026-07-09T09:42:23+00:00 change_type=Offline Status Change change_description=The device Status changed from Offline to Online after 33 days

xDome Vulnerabilityイベント🔗

May  2 16:54:55 10.7.1.3 1 2024-05-02T16:54:54.610092+00:00 acme-xdome-collection Claroty 12596 - - CEF:0|Claroty|Claroty|0.0|CVE-2021-44228 (Log4j) - BCDEFGH|vulnerability_affected_device|5|vulnerability_name=CVE-2021-44228 (Log4j) vulnerability_type=Application vulnerability_cvssv3_base_score=10.0 vulnerability_is_known_exploited=True device_asset_id=BCDEFGH device_ip_list=['10.2.4.3'] device_site_name=Corporate device_category=IT device_subcategory=Servers