This product is not supported for your selected
Datadog site. (
).
App and API Protection は、Datadog Government サイト (US1-FED) でプレビュー版として提供されています。
概要
AAP セキュリティシグナルは、Datadog が検知ルールに基づいて脅威を検出した際に生成されます。Signals Explorerでセキュリティシグナルの表示、検索、フィルタリング、調査を行ったり、通知ルールを設定してサードパーティツールにシグナルを送信したりできます。
Signals Explorer の列
Signals Explorer には、以下の列が表示されます。
- Severity
- 重大度には、以下の 5 つの状態があります: Info、Low、Medium、High、および Critical。High および Critical は、サービスの可用性への重大な影響、または現在進行中の侵害を示します。
- Title
- シグナルの名前です。新しいデータが関連付けられ、攻撃による影響の評価が変更された場合、名前が更新されることがあります。
- Service/Env
- 攻撃の対象として特定されたサービスおよび環境です。サービス名にカーソルを合わせると、サービスページやコードリポジトリへのリンクが表示されるほか、そのサービスのオンコール担当者を確認できます。
- Entities
- 攻撃者および攻撃の被害者です。攻撃者は IP アドレスによって識別されます。被害者は認証済みユーザーとして識別されます。IP のリストにカーソルを合わせ、特定の IP をクリックすると、Threat Intelligence や Security Activity などの詳細情報を確認できます。
- Triage State
- シグナルに対して担当者を割り当て、トリアージ状態を設定できます。利用可能な状態は、Open、Under Review、および Archived です。
- Creation Date
- シグナルが最初に作成された日付です。シグナルはデフォルトで日付順に並べ替えられます。
セキュリティシグナルのフィルタリング
Signals Explorer でセキュリティシグナルをフィルタリングするには、検索クエリ @workflow.triage.state:<status> を使用します。ここで <status> はフィルタリング対象の状態 (open、under_review、または archived) です。また、ファセットパネルの [Signal State] ファセットを使用することもできます。
シグナルのトリアージ
シグナルをユーザーに割り当てて、詳細な調査を行うようにトリアージできます。割り当てられたユーザーは、シグナルのステータスを更新することで、自身のレビュー状況を追跡できます。
- Signals Explorer ページで、[Triage State] 列にあるユーザープロファイルアイコンをクリックします。
- シグナルを割り当てるユーザーを選択します。
- セキュリティシグナルのステータスを更新するには、トリアージステータスのドロップダウンメニューをクリックし、ステータスを選択します。デフォルトのステータスは Open です。
- Open: シグナルはまだ解決されていません。
- Under Review: シグナルは現在調査中です。Under Review 状態から、必要に応じてシグナルを Archived またはOpen に変更できます。
- Archived: シグナルの原因となった検出は解決済みです。シグナルが最初に検出されてから 30 日以内であれば、シグナルを Archived 状態から Open に戻すことができます。
注: セキュリティシグナルを変更するには、security_monitoring_signals_write 権限が必要です。Datadog のデフォルトロールおよび App and API Protection で利用可能な詳細なロールベースのアクセス制御の権限についての詳細は、「ロールベースアクセス制御」を参照してください。
インシデントを宣言する
Incident Management を使用して、セキュリティシグナルのインシデントを作成します。
次の場合にインシデントを宣言します。
- Issue が顧客に影響を与えている、または影響を与える可能性がある場合。
- (内部的なものであっても) 緊急に対処すべき Issue であると判断した場合。
インシデントを宣言すべきかどうかわからない場合は、他のユーザーに通知し、必要に応じて重大度を上げてください。
- Signals Explorer ページで、セキュリティシグナルを選択して詳細パネルを開きます。
- シグナルパネルで、[Declare Incident] をクリックするか、ドロップダウン矢印を選択して [Add to an existing incident] を選択します。
- 新しいインシデントを宣言する際は、[Declare Incident] 設定で、重大度レベルやインシデントコマンダーなどの詳細を指定します。
- 影響範囲を推定します。重大度レベルは、SEV-1 (重大) から SEV-5 (軽微な影響) まであります。判断に迷う場合は、より高い重大度レベルを選択してください。
- [Declare Incident] をクリックします。
ワークフローを実行する
Workflow Automation を使用して、セキュリティシグナルに対するワークフローを手動でトリガーします。
- 実行するワークフローにセキュリティトリガーがあることを確認してください。
- Signals Explorer ページで、セキュリティシグナルを開きます。
- [Respond] セクションで、[Run Workflow] をクリックします。
- [Run a workflow] で、実行するワークフローを選択するか、[New Workflow] をクリックします。
- 選択したワークフローによっては、追加の入力パラメーターの入力が必要になる場合があります。
- [New Workflow] を選択した場合、[Run a Security Workflow] が開きます。ワークフローの詳細については、「Workflow Automation」を参照してください。
- [Run] をクリックします。
- Signals Explorer ページで、セキュリティシグナルを開きます。
- シグナルの詳細で、[What Happened]、[Activity Summary]、[Detection Rule] などの各セクションを表示します。
- [Next Steps] を確認し、以下のアクションを実行します。
- [Block all Attacking IPs] をクリックします (特定の期間、または永続的に)。
- [Automated Attacker Blocking] をクリックします (検出ルールに基づく)。この設定には、App and API Protection の [
Protect Write] 権限が必要です。 - Block with Edge WAF をクリックします。
一括アクション
1 つ以上のシグナルを選択すると、Bulk Actions を使用して以下を実行できます。
状態を設定する
トリアージ状態を Open、Under Review、または Archived に設定します。
ユーザーにシグナルを割り当てる
[Assign selection] を選択し、シグナルに割り当てるユーザーを選択します。
シグナルの割り当てをリセットするには [Remove all assignments] を選択します。
Case Management
Datadog Case Management は、Datadog およびサードパーティの統合によって検出された Issue をトリアージ、追跡、および修復するための一元化された場所を提供します。
- Signals Explorer ページで、セキュリティシグナルを選択します。
- [Bulk Actions] で、[Create a case] を選択します。
- [Create a case] または [Add to an existing case] を選択して、シグナルを既存のケースに追加します。
- タイトルと (必要に応じて) 説明を入力します。
- [Create Case] をクリックします。
[Create Case] をクリックすると、Case Management で選択したプロジェクトに移動します。
保存されたビュー
Signals Explorer のさまざまな設定をビューとして保存できます。たとえば、未割り当てのシグナルのみを表示するようにフィルタリングし、その状態をビューとして保存するといったことが可能です。
設定をビューとして保存すると、自分やチームメンバーが後でそのビューを利用できるようになります。
表示には、エクスプローラーの以下の現在の設定が含まれます。
- 時間とクエリ
- 表示する列と並べ替え
- 分析の集計設定
- タイムラインの表示設定
- 表示するファセット
- 検知ルールごとの集計
- ビューを保存するには、エクスプローラーで目的のビュー (表示状態) を設定してから、[Save] をクリックします。
- ビューの名前を入力し、そのビューを共有するチームを選択します。
- [Save] をクリックします。
保存されたすべてのビューを表示するには、Signals Explorerのページタイトルの横にある [Views] をクリックします。
関連資料