Workload Protection は、Datadog がキュレーションした脅威インテリジェンスで Agent イベントを強化します。この強化により、ホストやコンテナで観測された IP アドレスやファイルハッシュなどのエンティティにレピュテーションコンテキストが追加され、イベントが既知の悪意のあるキャンペーンの一部であるかどうかを評価するのに役立ちます。
Datadog のすべてのセキュリティ製品に適用される一般的な概念、ソース、カテゴリ、インテント、ライフサイクル情報については、脅威インテリジェンスを参照してください。このページでは、Workload Protection 固有の詳細について説明します。
Workload Protection のエンティティタイプ
Workload Protection は、次のエンティティタイプをサポートしています。
- IP アドレス
- ドメイン
- ファイルハッシュ:
SHA1、SHA256、ssdeep
ssdeep ハッシュはファジーマッチングをサポートしており、既知の悪意のあるファイルと同一ではないものの類似しているファイルの特定に役立ちます。
Workload Protection でサポートされているカテゴリ
Workload Protection は、次の脅威インテリジェンスカテゴリをサポートしています。
malwareexploitationcryptominingsupply_chain_attack_infrastructurecustom
Datadog のすべてのセキュリティ製品に適用されるカテゴリの定義とインテントについては、脅威インテリジェンスカテゴリを参照してください。
検出ルールでの脅威インテリジェンスの使用
Workload Protection の検出ルールでは、検索クエリやルール条件でカテゴリ (@threat_intel.results.category) やインテント (@threat_intel.results.intention) などの脅威インテリジェンスキーを参照できます。たとえば、ワークロード上で実行されたファイルが、malware に分類され、インテントが malicious である既知のマルウェアサンプルのハッシュと一致した場合に、ルールをトリガーできます。
脅威インテリジェンスのソースとカテゴリは設定できません。
脅威インテリジェンスのファセット
脅威インテリジェンスのソース、カテゴリ、およびインテントは、ファセットおよびフィルターとして利用できます。Agent イベントエクスプローラーの一致するイベント、および結果のセキュリティシグナルに関する脅威インテリジェンスのエンリッチメントを確認できます。
セキュリティシグナルに関する脅威インテリジェンス
Agent イベントが脅威インテリジェンスのインジケーターと一致すると、Workload Protection はセキュリティシグナルを生成し、一致したエンティティをそのソース、カテゴリ、およびインテントと共に表示します。
参考資料