スキーマ🔗
スキーマとは、パースおよび正規化されたデータが整合されるデータのカテゴリです。利用可能なSecureworks® Taegis™ XDRスキーマのリファレンスを活用し、データレイク検索クエリの作成に役立ててください。
データタイプ🔗
| データタイプ | 説明 |
|---|---|
| 検出 | 検知機によるイベントまたはイベントセットに基づき、Secureworks® Taegis™ XDR検出をトリガーした出力。 |
| イベント | 単一時点のセキュリティテレメトリー。 |
注意
検出は任意の期間で検索できます。
ただし、イベント データは異なる扱いとなり、31日以内の任意の期間で検索できます。イベントデータは、データレイク検索で非検出タイプを選択することで検索可能です。いずれの方法でも、カスタム日付ピッカーで検索期間を指定できます。このカスタム日付ピッカーでは、アカウントがデータを保持している任意の開始日を選択できますが、検索期間の終了日を選択する際は、開始日と終了日の差分(日数)が31日以内である必要があります。
イベントスキーマ🔗
| Event Type | Description |
|---|---|
| Antivirus events | ホストおよびネットワーク上のマルウェアアクティビティに関連するイベント。 |
| API Call events | プロセスがオペレーティングシステムのAPIを呼び出そうとした(成功・失敗を問わず)事例。 |
| Auth events | ログインの成功と失敗、ログオフなどを含むアクティビティ。 |
| Cloud Audit events | クラウドベースのアプリケーションおよびクラウドでホストされるインフラストラクチャからの監査イベント。 |
| Detection Finding events | エンドポイントエージェント、またはXDR外部のその他のソースによって生成された検出。 |
| DHCP events | IPアドレスの割り当てなど、クライアントおよびサーバーのDHCPアクティビティの記録。 |
| DNS events | ホストによるドメイン名解決要求の記録。 |
| Email events | フィッシングやスパムなどの手法に関連するEmailセキュリティサービスからのイベント。 |
| Encrypt events | SSL/TLS接続およびX.509証明書メタデータに関連するイベント。 |
| File Modification events | プロセスがファイルの作成、変更、書き込み、削除を試みた事例。 |
| Generic events | syslogおよびその他一部の取り込みソースからのすべての生ログメッセージを保存します。Genericイベントは他のイベントタイプに正規化される場合もあることに注意してください。 |
| HTTP events | HTTP接続の詳細。たとえば、プロキシサーバーログからの情報です。 |
| Identity Findings events | Sophos IDR のネイティブワークフローを支える、IDおよびアクセス管理(IAM)の分析イベントを収集します。 |
| Management events | 企業環境内のホストから管理情報にアクセスされた事例。たとえば、WindowsのWMI経由など。 |
| Netflow events | 送受信通信のネットワークトラフィック情報。送信元/宛先IPおよびポートを含みます。 |
| NIDS events | ネットワーク侵入検知システムおよび/または防御システムからのイベント。 |
| Patch State Information events | デバイスへのOSパッチのインストールと、関連するナレッジベース記事を報告します。 |
| Persistence events | Runキー、スケジュールされたタスク、サービスなど、侵害されたシステムで攻撃者が永続性を維持するためによく使用する手法に関連するイベント。 |
| Process events | 他の実行中プロセスにおける任意コード実行。Processイベントには、プログラムの起動と関連するコマンドライン、親子関係、およびホスト上で実行されたプログラムやコマンドに関するその他の情報が含まれる場合があります。これには、メインの親実行ファイルによって起動された対象プログラム(たとえばWindowsのPowerShellによるもの)も含まれます。 |
| Process Module events | 異なるプロセスによってライブラリが読み込まれたときに生成されるイベント。 |
| Registry events | 特定のWindowsレジストリエントリのプロパティで、攻撃の検出に役立つ場合があります。 |
| Script Block events | 攻撃者またはその他のエンティティによってリモートエンドポイント上でコードブロック(スクリプト)が実行されたもの。 |
| Software Inventory Information events | Software Inventory Informationイベントは、ログに記録された、または事前に収集されたデバイスのソフトウェアインベントリデータを報告します。 |
| Taegis Agent events | Taegis Agent によって報告された検出。 |
| Technique Finding events | エンドポイントエージェント、またはXDR外部のその他のソースによって観測された、潜在的に不正な動作の指標。 |
| Third Party Alert events | XDR外部のソースで生成されたアラートのイベントレコード。 |
| Thread Injection events | スレッドが別の対象プロセスのメモリアドレス空間内にコードを挿入して実行した事例。 |