Claroty xDomeインテグレーションガイド🔗
Claroty xDomeは、産業用制御システム(ICS)、オペレーショナルテクノロジー(OT)、および接続デバイス環境向けに、継続的な資産検出、リスク評価、ネットワーク保護、脅威検出を提供するクラウド管理型のOT/IoTセキュリティプラットフォームです。お客様のネットワークに展開された分散コレクションサーバーからのテレメトリーを、一元化されたSaaS管理コンソールに集約します。
以下の手順は、xDomeがCEF形式のsyslog経由でセキュリティイベントをSecureworks® Taegis™ XDRに転送するよう設定するためのものです。
注意
このガイドは、クラウド管理型のClaroty xDome(sensor_type = 'Claroty xDome')製品を対象としています。オンプレミスのClaroty Continuous Threat Detection (CTD)(sensor_type = 'Claroty')製品については、Claroty CTDインテグレーションガイドを参照してください。
重要
このインテグレーションをお客様のXDRテナントに追加するには、Taegis™ XDR for OTが必要です。必要なライセンスの取得については、アカウントマネージャーまたはCSMにお問い合わせください。
接続要件🔗
| Source | Destination | Port/Protocol |
|---|---|---|
| Claroty xDome collection server | Taegis™ XDR Collector (mgmt IP) | TCP/601 |
注意
Syslogイベントは、Clarotyクラウドコンソールから直接ではなく、お客様のネットワークに展開されたxDomeコレクションサーバーから送信されます。コレクションサーバーは、ポート601でXDR Collector管理インターフェースへのアウトバウンドTCP接続が可能である必要があります。
インテグレーションから提供されるデータ🔗
以下のxDomeイベントタイプは、XDRでサポートされています。
- Alertイベント
- Communicationイベント
- Device changeイベント
- Server incidentイベント
- Vulnerabilityイベント
注意
上記に記載されていないxDomeイベントタイプは、genericスキーマに正規化されます。
| 正規化されたデータ | 汎用的な検知 | ベンダー固有の検知 | |
|---|---|---|---|
| Claroty xDome | Thirdparty |
注意
XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。
Claroty xDomeプラットフォームを設定する🔗
Syslogエクスポートを設定するには、Claroty xDome Administration Guideの手順に従ってください。
ヒント
ベンダーのドキュメントを見つけるには、Claroty xDomeダッシュボードにログインし、Help Centerに移動します。
xDome Webコンソールで、Settings > Integrations > Syslogに移動し、以下の値を使用して新しいsyslogターゲットを設定します。
| Parameter | Value |
|---|---|
| Format | CEF |
| Syslog Server IP | XDR Collector (mgmt IP) |
| Port | 601 |
| Protocol | TCP |
| Message Content | すべてのイベントカテゴリ(Alerts、Communications、Device Changes、Vulnerabilities、Server Incidents) |
Alertエンリッチメントフィールド🔗
Alertイベント用のxDome CEFエクスポートを設定する際は、利用可能なすべてのオプションのエンリッチメントフィールドを有効にしてください。これらのフィールドは、XDRの主要フィールドに直接マッピングされます。
| xDome CEF Field | XDR Field |
|---|---|
alert_name |
Detection title |
alert_description |
Detection summary |
alert_category |
Detection category |
重要
これらのオプションフィールドがエクスポートから除外されている場合、XDRは検出タイトル、概要、およびカテゴリにalert_type_nameフィールドを代替として使用します。検出は引き続き正規化され表示されますが、説明の詳細度は低くなります。XDRで完全な検出データを確保するために、すべてのエンリッチメントフィールドを有効にしてください。
クエリ言語の検索例🔗
過去24時間のxDomeイベントを検索するには、次を使用します。
FROM thirdparty WHERE sensor_type = 'Claroty xDome' and EARLIEST=-24h
xDome Alertイベントを検索するには、次を使用します。
FROM thirdparty WHERE sensor_type = 'Claroty xDome' AND log_type = 'alert_affected_device'
Clarotyが高重大度に分類したイベントを検索するには、次を使用します。
WHERE sensor_type = 'Claroty xDome' AND vendor_severity = 'High'
特定のxDomeコレクションサーバーからのイベントを検索するには、次を使用します。
FROM thirdparty WHERE sensor_type = 'Claroty xDome' AND sensor_id = '10.10.10.10'
サンプルログ🔗
xDome Alert🔗
Jul 9 10:35:22 10.7.1.3 2026-07-09T10:35:21.403607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|12345|alert_affected_device|5|alert_id=12345 alert_type_name=Custom Device Alert alert_name=Custom Device Alert alert_assignees=[] alert_labels=[] alert_status=Unresolved alert_site_name=Corporate src=10.9.2.3 cs1=123 cs1Label=alert_score signature_severity=High device_asset_id=ABCDEFG device_ip_list=['10.9.2.3'] device_category=IoT device_type=Recording Server device_os=Windows 10
xDome Communicationイベント🔗
Apr 2 14:53:20 10.7.1.3 2024-04-02T14:53:19.503607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|1234567|comm_event|5|domain=no-mans-land.example.com src=10.9.2.3 dst=10.9.3.4 spt=61384 dpt=443 proto=TCP
xDome Device Changeイベント🔗
Jul 9 09:47:11 10.9.1.2 2026-07-09T09:47:10.303607+00:00 acme-xdome-collection CEF:0|Claroty|Claroty|0.0|793|device_change_event|5|device_asset_id=ABCDEFG device_ip_list=['10.9.2.3'] device_category=IoT device_type=Recording Server device_os=Windows 10 device_risk_score=High change_id=793 change_timestamp=2026-07-09T09:42:23+00:00 change_type=Offline Status Change change_description=The device Status changed from Offline to Online after 33 days
xDome Vulnerabilityイベント🔗
May 2 16:54:55 10.7.1.3 1 2024-05-02T16:54:54.610092+00:00 acme-xdome-collection Claroty 12596 - - CEF:0|Claroty|Claroty|0.0|CVE-2021-44228 (Log4j) - BCDEFGH|vulnerability_affected_device|5|vulnerability_name=CVE-2021-44228 (Log4j) vulnerability_type=Application vulnerability_cvssv3_base_score=10.0 vulnerability_is_known_exploited=True device_asset_id=BCDEFGH device_ip_list=['10.2.4.3'] device_site_name=Corporate device_category=IT device_subcategory=Servers