スキーマ🔗
スキーマは、パースされ正規化されたデータが対応付けられるデータのカテゴリです。利用可能な Secureworks® Taegis™ XDR スキーマのこのリファレンスを使用して、データレイク検索クエリの作成に役立ててください。
データ型🔗
| Data Type | Description |
|---|---|
| Detections | イベントまたはイベントセットに基づく検知機からの出力で、Secureworks® Taegis™ XDR の検出をトリガーします。 |
| Events | 単一時点のセキュリティテレメトリー。 |
注意
検出は任意の期間で検索できます。
ただし、イベント データは異なる扱いとなり、31日以下の期間であれば任意の期間を検索できます。イベントデータは、検出以外の任意のタイプを選択してデータレイク検索からクエリできます。これらのいずれかの方法でイベントデータをクエリする場合、カスタム日付ピッカーを使用して検索時間範囲を指定できます。このカスタム日付ピッカーでは、アカウントにデータ保持がある任意の開始日を選択できます。ただし、検索時間範囲の終了日を選択する際は、範囲内の日数(開始日と終了日の差)が31日以下でなければならないことに注意してください。
イベントスキーマ🔗
| Event Type | Description |
|---|---|
| Antivirus events | ホストおよびネットワーク上のマルウェアアクティビティに関連するイベント。 |
| API Call events | プロセスがオペレーティングシステムのAPIを呼び出そうとした(成功・失敗を問わず)インスタンス。 |
| Auth events | ログインの成功と失敗、ログオフなどを含むアクティビティ。 |
| Cloud Audit events | クラウドベースのアプリケーションおよびクラウドホスト型インフラストラクチャからの監査イベント。 |
| Detection Finding events | エンドポイントエージェント、またはXDR外部のその他のソースによって生成された検出。 |
| DHCP events | IPアドレスの割り当てなど、クライアントおよびサーバーのDHCPアクティビティの記録。 |
| DNS events | ホストによるドメイン名解決要求の記録。 |
| Email events | フィッシングやスパムなどの手法に関連するEmailセキュリティサービスからのイベント。 |
| Encrypt events | SSL/TLS接続およびX.509証明書メタデータに関連するイベント。 |
| File Modification events | プロセスがファイルの作成、変更、書き込み、または削除を試行したインスタンス。 |
| Forensic Information events | Windowsサービスやスタートアップ項目を含め、デバイス上で取得、クエリ、または検出されたフォレンジック情報。 |
| Generic events | syslogおよびその他一部の取り込みソースからのすべての生ログメッセージを保存します。Genericイベントは他のイベントタイプに正規化される場合もあることに注意してください。 |
| HTTP events | HTTP接続の詳細。たとえば、プロキシサーバーログからの情報。 |
| Identity Findings events | Sophos IDRのネイティブワークフローを支える、IDおよびアクセス管理(IAM)の分析イベントを収集します。 |
| Inventory Information events | ログ記録された、または事前に収集されたデバイスインベントリデータを報告します。 |
| Management events | 企業環境内のホストから管理情報にアクセスされたインスタンス。たとえば、WindowsのWMI経由など。 |
| Netflow events | ソース/宛先IPおよびポートを含む、インバウンド通信およびアウトバウンド通信のネットワークトラフィック情報。 |
| NIDS events | ネットワーク侵入検知システムおよび/または防止システムからのイベント。 |
| Patch State Information events | デバイスへのOSパッチのインストールと、関連するナレッジベース記事を報告します。 |
| Persistence events | Runキー、スケジュールされたタスク、またはサービスなど、侵害されたシステムで攻撃者が永続性を維持するためによく使用する手法に関連するイベント。 |
| Process events | 他の実行中プロセスにおける任意コード実行。Processイベントには、プログラムの起動と関連するコマンドライン、親子関係、およびホスト上で実行されたプログラムやコマンドに関するその他の情報が含まれる場合があります。これには、たとえばWindowsでPowerShellによってメインの親実行可能ファイルから起動されたターゲットプログラムも含まれます。 |
| Process Module events | 異なるプロセスによってライブラリが読み込まれたときに生成されるイベント。 |
| Registry events | 特定のWindowsレジストリエントリのプロパティで、攻撃の検出に役立つ場合があります。 |
| Script Block events | 攻撃者またはその他のエンティティによってリモートエンドポイント上で実行されたコードブロック(スクリプト)の実行。 |
| Software Inventory Information events | Software Inventory Informationイベントは、ログ記録された、または事前に収集されたデバイスソフトウェアインベントリデータを報告します。 |
| Taegis Agent events | Taegis Agent によって報告された検出。 |
| Technique Finding events | エンドポイントエージェント、またはXDR外部のその他のソースによって観測された、潜在的に不正な動作の指標。 |
| Third Party Alert events | XDR外部のソースで生成されたアラートのイベントレコード。 |
| Thread Injection events | スレッドが別のターゲットプロセスのメモリアドレス空間内にコードを挿入して実行したインスタンス。 |