シグナル¶
セキュリティチェックルールが有効化され、異常を検知すると、対応するイベントレコードが生成されます。シグナルは、その後の実際のシナリオで具体的な分析や対応操作を行うための集中管理窓口を提供します。
「シグナル」は、以下のような様々なデータソースから生成される可能性があります:
-
ファイアウォールが既知の悪意あるIPからのアクセス試行を検知した場合
-
エンドポイント検出・対応(EDR)ソフトウェアが、システムの重要なファイルを変更しようとするプロセスを検知した場合
-
クラウドプラットフォームの監査ログが、非稼働時間帯におけるユーザーの高権限操作を記録した場合
-
認証システムが複数回のログイン失敗を検知した場合
-
......
単一のシグナルは脅威と見なされない場合もありますが、エクスプローラー上で関連する複数のシグナルを関連付けて分析することで、警鐘を鳴らす可能性があります。
データ表示¶
シグナルエクスプローラーは、リストとチャートの形式で、複数の専門的な分析ビューを提供します。
直近2日間に収集された、現在のワークスペース内の異常データを表示します。
ランキング、時系列グラフ、円グラフ、矩形木構造グラフ、グループ化テーブルグラフの形式で、count、last、first、count_distinct の演算モードに基づき、by 条件でデータをフィルタリングします。
シグナル詳細¶
エクスプローラーで特定のデータをクリックすると、対応する詳細ページがスライドイン表示されます。
該当データの基本属性、拡張フィールド、異常レコード、関連シグナル、関連ビューを確認できます。
異常レコード¶
現在のイベント発生時点の前後3日間に、同じ dimension_tags を持つ SIEM イベントデータを表示します。
注意
同じ dimension_tags を持つデータレコードが存在しない場合、システムは同じ df_monitor_checker_id を持つイベントデータを表示します。