脅威インテリジェンス

Workload Protection は、Datadog がキュレーションした脅威インテリジェンスAgent イベントを強化します。この強化により、ホストやコンテナで観測された IP アドレスやファイルハッシュなどのエンティティにレピュテーションコンテキストが追加され、イベントが既知の悪意のあるキャンペーンの一部であるかどうかを評価するのに役立ちます。

Datadog のすべてのセキュリティ製品に適用される一般的な概念、ソース、カテゴリ、インテント、ライフサイクル情報については、脅威インテリジェンスを参照してください。このページでは、Workload Protection 固有の詳細について説明します。

Workload Protection のエンティティタイプ

Workload Protection は、次のエンティティタイプをサポートしています。

  • IP アドレス
  • ドメイン
  • ファイルハッシュ: SHA1SHA256ssdeep

ssdeep ハッシュはファジーマッチングをサポートしており、既知の悪意のあるファイルと同一ではないものの類似しているファイルの特定に役立ちます。

Workload Protection でサポートされているカテゴリ

Workload Protection は、次の脅威インテリジェンスカテゴリをサポートしています。

  • malware
  • exploitation
  • cryptomining
  • supply_chain_attack_infrastructure
  • custom

Datadog のすべてのセキュリティ製品に適用されるカテゴリの定義とインテントについては、脅威インテリジェンスカテゴリを参照してください。

検出ルールでの脅威インテリジェンスの使用

Workload Protection の検出ルールでは、検索クエリやルール条件でカテゴリ (@threat_intel.results.category) やインテント (@threat_intel.results.intention) などの脅威インテリジェンスキーを参照できます。たとえば、ワークロード上で実行されたファイルが、malware に分類され、インテントが malicious である既知のマルウェアサンプルのハッシュと一致した場合に、ルールをトリガーできます。

脅威インテリジェンスのソースとカテゴリは設定できません。

脅威インテリジェンスのファセット

脅威インテリジェンスのソース、カテゴリ、およびインテントは、ファセットおよびフィルターとして利用できます。Agent イベントエクスプローラーの一致するイベント、および結果のセキュリティシグナルに関する脅威インテリジェンスのエンリッチメントを確認できます。

セキュリティシグナルに関する脅威インテリジェンス

Agent イベントが脅威インテリジェンスのインジケーターと一致すると、Workload Protection はセキュリティシグナルを生成し、一致したエンティティをそのソース、カテゴリ、およびインテントと共に表示します。

Workload Protection のセキュリティシグナルで脅威インテリジェンスのエンリッチメントの詳細を表示

参考資料