振る舞い検知エンジンによって生成されたアラートの確認と検索

Endpoint Defense コンソールの[アラート]表示を使用して、振る舞い検知エンジンによって生成されたアラートを確認および調査し、高度なクエリを使用して特定の検出を検索できます。

機能

詳細

アラート

[アラート]表示を使用して、振る舞い検知エンジンによって生成されたアラートの詳細な調査を実施できます

  • 振る舞い検知エンジンによって生成されたアラートは、共通基準によって集約されてアラートグループに収集されます。
  • Aurora Focus アラートグループ(振る舞い検知エンジンが生成)では、関連する MITRE 戦術が分類列に、該当するテクニックやサブテクニックがサブ分類列にリストされます。これらの詳細により、振る舞い検知エンジンによって生成されるアラートと、以前の検出ルールセットメカニズムによって生成される他の Aurora Focus アラートグループを区別します。検出ルールセットから発生するアラートは、「カスタム」や「MitreCA」に分類されます。
  • アラートグループのリストの左側にある新しいフィルタリングオプションを使用すると、脅威分類やアーチファクト、イベントタイプなどの他の基準に加えて、特定の MITRE 戦術によって結果をフィルタリングできます。
  • 振る舞い検知エンジンのアラートグループをクリックすると、関連する戦術やテクニックを確認するための MITRE リソースへのリンク、インスティゲーティングとターゲットオブジェクトの関係の視覚的な表現、グループ内の各アラートの詳細などの詳細にアクセスし、調査に役立てることができます。必要に応じて、AI 搭載の Aurora Security Assistant により、プロセスとスクリプトアーチファクトを分析することもできます。詳細については、「アグリゲート済みアラートの表示と管理」を参照してください。

Focus > 高度なクエリー

高度なクエリを使用すると、EQL クエリを構築して実行し、特定の検出を取得できます。

  • 拡張クエリ結果の新しい列には、必然的なアラートおよび関連する MITRE 戦術やテクニックが表示されます。
  • 結果をクリックすると、[イベントの詳細]タブには、関連する戦術やテクニックについて学ぶための MITRE リソースへのリンクが表示されます。
  • [アラート]タブには、生成された関連アラートとフィルタリングオプションが表示され、脅威検出アクティビティが容易になります。