コンテンツにスキップ

Live Endpoint Search 🔗

Live Endpoint Search は、Sophos Endpoint Agent を搭載したデバイスでのみ利用できます。

Live Endpoint Search では、Secureworks® Taegis™ XDR が管理する Sophos Agent 搭載デバイスに対してクエリを実行できます。これらのクエリを使用して、潜在的な脅威を調査し、デバイスのコンプライアンスを確認できます。

Live Endpoint Search クエリを使用すると、他の Taegis 機能では検知されていない脅威の兆候をデバイス上で検索できます。たとえば、次のようなものです。

  • レジストリへの異常な変更
  • 認証の失敗
  • お客様のデバイスではほとんど実行されないプロセス

XDR が別の場所で発見した疑わしい脅威または既知の脅威の兆候や、ユーザーから報告された不審な動作について、デバイスを検索できます。また、ソフトウェアが古くなっていないか、ブラウザ設定が安全でないかなど、デバイスのコンプライアンスも確認できます。

クエリの仕組み🔗

XDR には、デバイスの確認に使用できる定義済みクエリが用意されています。これらをそのまま使用することも、osquery や SQL に精通している場合は編集することもできます。新しいクエリを作成することもできます。クエリの作成または編集の詳細については、クエリの作成と編集 を参照してください。

クエリの選択🔗

定義済みクエリを選択するには、次のようにします。

  1. Taegis Menu から、詳細検索 > Live Endpoint Search に移動します。

    クエリライブラリ タブが開き、デフォルトですべての利用可能なクエリが表示されます。

    Live Endpoint Search クエリライブラリ

  2. 左側の カテゴリ を使用してカテゴリ別にクエリを表示し、テーブル上部のフィルターと検索バーで結果をさらに絞り込みます。

    ネットワークカテゴリフィルター

    ヒント

    Add New をクリックしてカスタムカテゴリを追加します。クエリカテゴリの作成 を参照してください。

  3. クエリ名をクリックすると、その詳細が表示されます。各クエリには次のセクションがあります。

    このセクションには、サポートされているオペレーティングシステムやパフォーマンスデータなどのメタデータが一覧表示されます。

    クエリの詳細

    このセクションには、検索クエリの SQL 構文が表示されます。Edit Query をクリックして変更を加え、カスタムクエリとして保存します。クエリの作成と編集 を参照してください。

    SQL エディター

    変数が必要なクエリでは、このセクションでクエリの時間範囲と、そのクエリに関連するその他のパラメータを定義できます。

    変数

    このセクションでは、クエリ対象のエンドポイントを選択できます。

    エンドポイントの選択

  4. 変数 セクションがあるクエリでは、時間範囲とクエリのその他のパラメータを定義します。

  5. エンドポイントの選択 セクションで、クエリを実行するデバイスを選択します。

クエリの実行🔗

必要な変数を設定し、エンドポイントを選択したら、クエリを実行できます。次のようにします。

  1. ページ上部の Run Query をクリックします。

    クエリの実行

  2. クエリの実行が停止すると、クエリ結果 タブに、結果と各デバイスで見つかった項目を示すテーブルが表示されます。

    Export All をクリックすると、結果を CSV 形式でエクスポートできます。

  3. デバイステレメトリー タブをクリックすると、各エンドポイントのクエリデータを示すテーブルが表示されます。内容は次のとおりです。

    • ステータス: クエリが完了したかどうかを示します。
    • 結果: クエリの結果を示します。
    • パフォーマンス: クエリによって生成されたデータ量と、クエリがデバイスに与えた影響を示します。

      デバイステレメトリー

クエリの作成🔗

Live Endpoint Search では、SQL を使用して独自のカスタムクエリを定義できます。詳細については、クエリの作成と編集 を参照してください。