クエリの作成と編集 🔗
Live Endpoint Search は、Sophos Endpoint Agent を搭載したデバイスでのみ利用できます。
定義済みの Live Endpoint Search クエリを編集することも、独自のクエリを作成することもできます。
Live Endpoint Search クエリでは、osquery と Structured Query Language (SQL) を使用します。クエリを作成または編集するには、osquery または SQL に精通している必要があります。osquery のヘルプについては、Osquery Schema を参照してください。
Sophos Community を使用して、クエリを共有したり、既存のクエリを微調整したりできます。Live Endpoint Search Query Forum を参照してください。
クエリの作成または編集に関するガイダンスについては、以下のタブをクリックしてください。
クエリを作成するには、次のようにします。
- Taegis Menu から、詳細検索 > Live Endpoint Search に移動します。
-
ルールの作成 をクリックします。

クエリの作成 -
SQL セクションで、クエリを入力します。使用可能なテーブルとデータの詳細については、Osquery Schema を参照してください。
-
クエリに変数を追加できます。変数を追加するには、次のようにします。
-
Variables セクションで、変数名と説明的な名前を入力します。
注意
変数にはスペースやドル記号を含めることはできません。
-
クエリの実行時に使用する変数のタイプと値を指定します。
- (任意)定義する追加の変数ごとに + Add variable をクリックします。
-
SQL セクションで、変数を使用する場所に、ドル記号を含めた SQL 変数を入力します。
-
-
Endpoint Selection セクションで、クエリ対象のデバイスを選択します。

エンドポイントの選択 ヒント
保存する前に出力をテストするには、Run Query をクリックします。
-
Save Query をクリックします。
- Name と Description を入力し、Query Category と Supported OS を選択します。
- (任意)クエリをブックマーク済みクエリに追加するには、Bookmark Query をクリックします。
-
Save Query をクリックします。

クエリの保存
既存のクエリを編集するには、次のようにします。
- Taegis Menu から、詳細検索 > Live Endpoint Search に移動します。
-
左側の Categories を使用してカテゴリ別にクエリを表示し、テーブルの上にあるフィルターと検索バーで結果をさらに絞り込みます。

ネットワークカテゴリフィルター -
編集するクエリをクリックします。
-
SQL クエリボックスを編集可能にするには、Edit Query をクリックします。

クエリの編集 -
SQL ボックスで、既存のクエリに加える変更を入力します。使用可能なテーブルとデータの詳細については、Osquery Schema を参照してください。
-
クエリに変数を追加できます。変数を追加するには、次のようにします。
-
Variables セクションで、変数名と説明的な名前を入力します。
注意
変数にはスペースやドル記号を含めることはできません。
-
クエリの実行時に使用する変数のタイプと値を指定します。
- (任意)定義する追加の変数ごとに + Add variable をクリックします。
-
SQL セクションで、変数を使用する場所に、ドル記号を含めた SQL 変数名を入力します。
-
-
Endpoint Selection セクションで、クエリ対象のデバイスを選択します。

エンドポイントの選択 ヒント
保存する前に出力をテストするには、Run Query をクリックします。
-
Save Query をクリックします。
- Name と Description を入力し、Query Category と Supported OS を選択します。
-
(任意)クエリをブックマーク済みクエリに追加するには、Bookmark Query をクリックします。

クエリの保存 -
Save Query をクリックします。
