Clasifique y actúe sobre las señales de Security
Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Después de revisar una señal de Workload Protection, utilice la sección Next Steps en el panel lateral de señales para clasificar, escalar, automatizar o responder a la amenaza.
Las señales de Workload Protection comparten los mismos flujos de trabajo de clasificación y respuesta que otras señales de Datadog Security. Para obtener una descripción general de las señales de Security en Cloud SIEM, App and API Protection y Workload Protection, consulte Detection rules y el Security Signals Explorer unificado.
Clasifique una señal
Puede clasificar una señal asignándola a un usuario para una investigación adicional. El usuario asignado puede entonces realizar un seguimiento de su revisión actualizando el estado de la señal.
Para modificar las señales de Security, debe tener el
security_monitoring_signals_write permiso. Consulte
Control de acceso basado en roles para obtener más información sobre los roles predeterminados de Datadog y los permisos granulares de control de acceso basado en roles disponibles para Workload Protection.
- En el Signals Explorer, seleccione una señal de Security.
- En la sección Triage, haga clic en Assign Signal y luego seleccione un usuario.
- Para actualizar el estado de la señal de Security, haga clic en el menú desplegable de estado de clasificación y seleccione un estado. El estado predeterminado es Open.
- Open: La señal aún no se ha resuelto.
- Under Review: La señal se está investigando activamente. Desde el estado Under Review, puede cambiar la señal a Archived o Open según sea necesario.
- Archived: La detección que causó la señal se ha resuelto. Desde el estado Archived, puede volver a cambiar la señal a Open si se encuentra dentro de los 30 días posteriores a la detección original de la señal.
Crear una incidencia
Use Case Management para realizar el seguimiento, la clasificación y la investigación de señales de Security.
- En el Explorador de señales, seleccione una señal de Security.
- En el panel lateral de la señal, debajo de Next Steps, busque la sección Respond y haga clic en Create Security Case. Para agregar la señal a una incidencia existente, abra el menú desplegable junto a Create Security Case y seleccione Add to existing Security Case.
- Ingrese un título y una descripción opcional.
- Haga clic en Create Case.
Declarar un incidente
Use Incident Management para crear un incidente para una señal de Security.
- En el Signals Explorer, seleccione una señal de Security.
- En la sección Respond del panel lateral de la señal, expanda More actions.
- Debajo de Escalate, realice una de las siguientes acciones:
- Para crear un incidente, haga clic en Declare Incident. Configure el incidente especificando detalles como el nivel de gravedad y el comandante del incidente, luego haga clic en Declare Incident.
- Para agregar la señal a un incidente existente, abra el menú desplegable junto a Declare Incident, seleccione un incidente y haga clic en Confirm.
Ejecutar un flujo de trabajo
Use Workflow Automation para activar manualmente un flujo de trabajo para una señal de Security. Consulte Trigger a workflow from a security signal para obtener más información.
- En el Signals Explorer, seleccione una señal de Security.
- En la sección Respond del panel lateral de señales, haga clic en Run Workflow.
- En el modal de flujo de trabajo, seleccione el flujo de trabajo que desea ejecutar. El flujo de trabajo debe tener un activador de seguridad para aparecer en la lista. Dependiendo del flujo de trabajo, es posible que deba ingresar parámetros de entrada adicionales.
- Haga clic en Run Workflow.
Alternativamente, haga clic en la pestaña Workflows en el panel lateral de señales para ver qué flujos de trabajo se activaron para la señal y los flujos de trabajo sugeridos para ejecutar.
Terminar contenedores o procesos
Desde el panel lateral de señales, puede terminar un proceso o contenedor malicioso directamente. En Respond, haga clic en Kill Containers or Processes.
Esta acción requiere que la aplicación forzosa esté habilitada en el Datadog Agent. El Agente termina el proceso objetivo o todos los procesos en un contenedor comprometido, dependiendo del contexto configurado. Consulte Manual response para conocer los requisitos, la configuración y los estados de las acciones.
Aislamiento de red
Desde el panel lateral de señales, puede aislar un proceso o contenedor comprometido de la red. En Respond, haga clic en Network Isolation para bloquear el tráfico de red de la carga de trabajo afectada mediante un filtro basado en eBPF.
El aislamiento de red requiere que la aplicación forzosa esté habilitada en el Agente, junto con las sondas de red que el Agente habilita de forma predeterminada. Consulte Manual response para conocer los requisitos y las opciones de aplicación forzosa disponibles.