セキュリティシグナルを調査する

This product is not supported for your selected Datadog site. ().

App and API Protection は、Datadog Government サイト (US1-FED) でプレビュー版として提供されています。

概要

AAP セキュリティシグナルは、Datadog が検知ルールに基づいて脅威を検出した際に生成されます。Signals Explorerでセキュリティシグナルの表示、検索、フィルタリング、調査を行ったり、通知ルールを設定してサードパーティツールにシグナルを送信したりできます。

Signals Explorer の列

Signals Explorer には、以下の列が表示されます。

Severity
重大度には、以下の 5 つの状態があります: InfoLowMediumHigh、および CriticalHigh および Critical は、サービスの可用性への重大な影響、または現在進行中の侵害を示します。
Title
シグナルの名前です。新しいデータが関連付けられ、攻撃による影響の評価が変更された場合、名前が更新されることがあります。
Service/Env
攻撃の対象として特定されたサービスおよび環境です。サービス名にカーソルを合わせると、サービスページやコードリポジトリへのリンクが表示されるほか、そのサービスのオンコール担当者を確認できます。
Entities
攻撃者および攻撃の被害者です。攻撃者は IP アドレスによって識別されます。被害者は認証済みユーザーとして識別されます。IP のリストにカーソルを合わせ、特定の IP をクリックすると、Threat IntelligenceSecurity Activity などの詳細情報を確認できます。
Triage State
シグナルに対して担当者を割り当て、トリアージ状態を設定できます。利用可能な状態は、OpenUnder Review、および Archived です。
Creation Date
シグナルが最初に作成された日付です。シグナルはデフォルトで日付順に並べ替えられます。

セキュリティシグナルのフィルタリング

Signals Explorer でセキュリティシグナルをフィルタリングするには、検索クエリ @workflow.triage.state:<status> を使用します。ここで <status> はフィルタリング対象の状態 (openunder_review、または archived) です。また、ファセットパネルの [Signal State] ファセットを使用することもできます。

シグナルのトリアージ

シグナルをユーザーに割り当てて、詳細な調査を行うようにトリアージできます。割り当てられたユーザーは、シグナルのステータスを更新することで、自身のレビュー状況を追跡できます。

  1. Signals Explorer ページで、[Triage State] 列にあるユーザープロファイルアイコンをクリックします。
  2. シグナルを割り当てるユーザーを選択します。
  3. セキュリティシグナルのステータスを更新するには、トリアージステータスのドロップダウンメニューをクリックし、ステータスを選択します。デフォルトのステータスは Open です。
    • Open: シグナルはまだ解決されていません。
    • Under Review: シグナルは現在調査中です。Under Review 状態から、必要に応じてシグナルを Archived またはOpen に変更できます。
    • Archived: シグナルの原因となった検出は解決済みです。シグナルが最初に検出されてから 30 日以内であれば、シグナルを Archived 状態から Open に戻すことができます。

: セキュリティシグナルを変更するには、security_monitoring_signals_write 権限が必要です。Datadog のデフォルトロールおよび App and API Protection で利用可能な詳細なロールベースのアクセス制御の権限についての詳細は、「ロールベースアクセス制御」を参照してください。

インシデントを宣言する

Incident Management を使用して、セキュリティシグナルのインシデントを作成します。

次の場合にインシデントを宣言します。

  • Issue が顧客に影響を与えている、または影響を与える可能性がある場合。
  • (内部的なものであっても) 緊急に対処すべき Issue であると判断した場合。

インシデントを宣言すべきかどうかわからない場合は、他のユーザーに通知し、必要に応じて重大度を上げてください。

  1. Signals Explorer ページで、セキュリティシグナルを選択して詳細パネルを開きます。
  2. シグナルパネルで、[Declare Incident] をクリックするか、ドロップダウン矢印を選択して [Add to an existing incident] を選択します。
  3. 新しいインシデントを宣言する際は、[Declare Incident] 設定で、重大度レベルやインシデントコマンダーなどの詳細を指定します。
    1. 影響範囲を推定します。重大度レベルは、SEV-1 (重大) から SEV-5 (軽微な影響) まであります。判断に迷う場合は、より高い重大度レベルを選択してください。
  4. [Declare Incident] をクリックします。

ワークフローを実行する

Workflow Automation を使用して、セキュリティシグナルに対するワークフローを手動でトリガーします。

  1. 実行するワークフローにセキュリティトリガーがあることを確認してください。
  2. Signals Explorer ページで、セキュリティシグナルを開きます。
  3. [Respond] セクションで、[Run Workflow] をクリックします。
  4. [Run a workflow] で、実行するワークフローを選択するか、[New Workflow] をクリックします。
    • 選択したワークフローによっては、追加の入力パラメーターの入力が必要になる場合があります。
    • [New Workflow] を選択した場合、[Run a Security Workflow] が開きます。ワークフローの詳細については、「Workflow Automation」を参照してください。
  5. [Run] をクリックします。

確認して対処する

  1. Signals Explorer ページで、セキュリティシグナルを開きます。
  2. シグナルの詳細で、[What Happened]、[Activity Summary]、[Detection Rule] などの各セクションを表示します。
  3. [Next Steps] を確認し、以下のアクションを実行します。
    • [Block all Attacking IPs] をクリックします (特定の期間、または永続的に)。
    • [Automated Attacker Blocking] をクリックします (検出ルールに基づく)。この設定には、App and API Protection の [Protect Write] 権限が必要です。
    • Block with Edge WAF をクリックします。

一括アクション

1 つ以上のシグナルを選択すると、Bulk Actions を使用して以下を実行できます。

状態を設定する

トリアージ状態を OpenUnder Review、または Archived に設定します。

ユーザーにシグナルを割り当てる

[Assign selection] を選択し、シグナルに割り当てるユーザーを選択します。

シグナルの割り当てをリセットするには [Remove all assignments] を選択します。

Case Management

Datadog Case Management は、Datadog およびサードパーティの統合によって検出された Issue をトリアージ、追跡、および修復するための一元化された場所を提供します。

  1. Signals Explorer ページで、セキュリティシグナルを選択します。
  2. [Bulk Actions] で、[Create a case] を選択します。
  3. [Create a case] または [Add to an existing case] を選択して、シグナルを既存のケースに追加します。
  4. タイトルと (必要に応じて) 説明を入力します。
  5. [Create Case] をクリックします。

[Create Case] をクリックすると、Case Management で選択したプロジェクトに移動します。

保存されたビュー

Signals Explorer のさまざまな設定をビューとして保存できます。たとえば、未割り当てのシグナルのみを表示するようにフィルタリングし、その状態をビューとして保存するといったことが可能です。

設定をビューとして保存すると、自分やチームメンバーが後でそのビューを利用できるようになります。

表示には、エクスプローラーの以下の現在の設定が含まれます。

  • 時間とクエリ
  • 表示する列と並べ替え
  • 分析の集計設定
  • タイムラインの表示設定
  • 表示するファセット
  • 検知ルールごとの集計
  1. ビューを保存するには、エクスプローラーで目的のビュー (表示状態) を設定してから、[Save] をクリックします。
  2. ビューの名前を入力し、そのビューを共有するチームを選択します。
  3. [Save] をクリックします。

保存されたすべてのビューを表示するには、Signals Explorerのページタイトルの横にある [Views] をクリックします。

関連資料