コンテンツにスキップ

クエリの作成と編集 🔗

Live Endpoint Search は、Sophos Endpoint Agent を搭載したデバイスでのみ利用できます。

定義済みの Live Endpoint Search クエリを編集することも、独自のクエリを作成することもできます。

Live Endpoint Search クエリでは、osquery と Structured Query Language (SQL) を使用します。クエリを作成または編集するには、osquery または SQL に精通している必要があります。osquery のヘルプについては、Osquery Schema を参照してください。

Sophos Community を使用して、クエリを共有したり、既存のクエリを微調整したりできます。Live Endpoint Search Query Forum を参照してください。

クエリの作成または編集に関するガイダンスについては、以下のタブをクリックしてください。

クエリを作成するには、次のようにします。

  1. Taegis Menu から、詳細検索 > Live Endpoint Search に移動します。
  2. ルールの作成 をクリックします。

    クエリの作成

  3. SQL セクションで、クエリを入力します。使用可能なテーブルとデータの詳細については、Osquery Schema を参照してください。

  4. クエリに変数を追加できます。変数を追加するには、次のようにします。

    1. Variables セクションで、変数名と説明的な名前を入力します。

      注意

      変数にはスペースやドル記号を含めることはできません。

    2. クエリの実行時に使用する変数のタイプと値を指定します。

    3. (任意)定義する追加の変数ごとに + Add variable をクリックします。
    4. SQL セクションで、変数を使用する場所に、ドル記号を含めた SQL 変数を入力します。

      Example

      変数名に filepath を入力した場合は、SQL クエリに $$filepath$$ を入力します。

      SELECT * FROM processes
      WHERE filepath = $$filepath$$
      

      クエリ変数を含む SQL エディター

  5. Endpoint Selection セクションで、クエリ対象のデバイスを選択します。

    エンドポイントの選択

    ヒント

    保存する前に出力をテストするには、Run Query をクリックします。

  6. Save Query をクリックします。

  7. Name と Description を入力し、Query Category と Supported OS を選択します。
  8. (任意)クエリをブックマーク済みクエリに追加するには、Bookmark Query をクリックします。
  9. Save Query をクリックします。

    クエリの保存

既存のクエリを編集するには、次のようにします。

  1. Taegis Menu から、詳細検索 > Live Endpoint Search に移動します。
  2. 左側の Categories を使用してカテゴリ別にクエリを表示し、テーブルの上にあるフィルターと検索バーで結果をさらに絞り込みます。

    ネットワークカテゴリフィルター

  3. 編集するクエリをクリックします。

  4. SQL クエリボックスを編集可能にするには、Edit Query をクリックします。

    クエリの編集

  5. SQL ボックスで、既存のクエリに加える変更を入力します。使用可能なテーブルとデータの詳細については、Osquery Schema を参照してください。

  6. クエリに変数を追加できます。変数を追加するには、次のようにします。

    1. Variables セクションで、変数名と説明的な名前を入力します。

      注意

      変数にはスペースやドル記号を含めることはできません。

    2. クエリの実行時に使用する変数のタイプと値を指定します。

    3. (任意)定義する追加の変数ごとに + Add variable をクリックします。
    4. SQL セクションで、変数を使用する場所に、ドル記号を含めた SQL 変数名を入力します。

      Example

      変数名に filepath を入力した場合は、SQL クエリに $$filepath$$ を入力します。

      SELECT * FROM processes
      WHERE filepath = $$filepath$$
      

      クエリ変数を含む SQL エディター

  7. Endpoint Selection セクションで、クエリ対象のデバイスを選択します。

    エンドポイントの選択

    ヒント

    保存する前に出力をテストするには、Run Query をクリックします。

  8. Save Query をクリックします。

  9. Name と Description を入力し、Query Category と Supported OS を選択します。
  10. (任意)クエリをブックマーク済みクエリに追加するには、Bookmark Query をクリックします。

    クエリの保存

  11. Save Query をクリックします。