Ce produit n'est pas pris en charge par le site Datadog que vous avez sélectionné. ().

Après avoir examiné un signal de Workload Protection, utilisez la section Next Steps dans le panneau latéral du signal pour triez, escaladez, automatisez ou répondez à la menace.

Les signaux de Workload Protection partagent les mêmes flux de travail de tri et de réponse que les autres signaux de Datadog Security. Pour une vue d’ensemble des signaux de sécurité dans Cloud SIEM, App and API Protection et Workload Protection, consultez les Règles de détection et le Security Signals Explorer unifié.

Trier un signal

Vous pouvez trier un signal en l’attribuant à un utilisateur pour une enquête plus approfondie. L’utilisateur assigné peut ensuite suivre son examen en mettant à jour le statut du signal.

Pour modifier les signaux de sécurité, vous devez disposer de la security_monitoring_signals_write autorisation. Consultez Contrôle d'accès basé sur les rôles pour plus d'informations sur les rôles par défaut de Datadog et les autorisations de contrôle d'accès granulaires basées sur les rôles disponibles pour Workload Protection.
  1. Dans le Signals Explorer, sélectionnez un signal de sécurité.
  2. Dans la section Triage, cliquez sur Assign Signal, puis sélectionnez un utilisateur.
  3. Pour mettre à jour le statut du signal de sécurité, cliquez sur le menu déroulant du statut de tri et sélectionnez un statut. Le statut par défaut est Open.
    • Open : Le signal n’a pas encore été résolu.
    • Under Review : Le signal fait l’objet d’une enquête active. Depuis l’état Under Review, vous pouvez faire passer le signal à Archived ou Open selon vos besoins.
    • Archived : La détection à l’origine du signal a été résolue. Depuis l’état Archived, vous pouvez ramener le signal à Open s’il se situe dans les 30 jours suivant la détection initiale du signal.

Créez un cas

Case Management n'est pas pris en charge pour votre site Datadog sélectionné ().

Utilisez Case Management pour suivre, trier et enquêter sur les signaux de sécurité.

  1. Dans le Signals Explorer, sélectionnez un signal de sécurité.
  2. Sur le panneau latéral du signal, sous Next Steps, recherchez la section Respond et cliquez sur Create Security Case. Pour ajouter le signal à un cas existant, ouvrez le menu déroulant à côté de Create Security Case et sélectionnez Add to existing Security Case.
  3. Saisissez un titre et une description facultative.
  4. Cliquez sur Create Case.

Déclarer un incident

Utilisez Incident Management pour créer un incident pour un signal de sécurité.

  1. Dans le Signals Explorer, sélectionnez un signal de sécurité.
  2. Dans la section Respond du panneau latéral du signal, développez More actions.
  3. Sous Escalate, effectuez l’une des opérations suivantes :
    • Pour créer un incident, cliquez sur Declare Incident. Configurez l’incident en précisant des détails tels que le niveau de gravité et le responsable de l’incident, puis cliquez sur Declare Incident.
    • Pour ajouter le signal à un incident existant, ouvrez le menu déroulant à côté de Declare Incident, sélectionnez un incident et cliquez sur Confirm.

Exécutez un workflow

Utilisez Workflow Automation pour déclencher manuellement un workflow pour un signal de sécurité. Consultez Trigger a workflow from a security signal pour plus d’informations.

  1. Dans le Signals Explorer, sélectionnez un signal de sécurité.
  2. Dans la section Respond du panneau latéral du signal, cliquez sur Run Workflow.
  3. Dans la fenêtre modale de workflow, sélectionnez le workflow que vous souhaitez exécuter. Le workflow doit disposer d’un déclencheur de sécurité pour apparaître dans la liste. Selon le workflow, vous devrez peut-être saisir des paramètres d’entrée supplémentaires.
  4. Cliquez sur Run Workflow.

Sinon, cliquez sur l’onglet Workflows dans le panneau latéral du signal pour voir quels workflows ont été déclenchés pour le signal et les workflows suggérés à exécuter.

Terminez des conteneurs ou des processus

Depuis le panneau latéral du signal, vous pouvez terminer directement un processus ou un conteneur malveillant. Sous Respond, cliquez sur Kill Containers or Processes.

Cette action nécessite que l’application des mesures soit activée sur le Datadog Agent. L’Agent termine le processus ciblé ou tous les processus dans un conteneur compromis en fonction du périmètre configuré. Consultez Réponse manuelle pour connaître les prérequis, la configuration et les statuts des actions.

Isolation réseau

Depuis le panneau latéral des signaux, vous pouvez isoler un processus ou un conteneur compromis du réseau. Sous Respond, cliquez sur Network Isolation pour bloquer le trafic réseau de la charge de travail concernée à l’aide d’un filtre basé sur eBPF.

L’isolation réseau nécessite que l’application des mesures soit activée sur l’Agent, ainsi que les sondes réseau que l’Agent active par défaut. Consultez Réponse manuelle pour connaître les prérequis et les options d’application disponibles.