セキュリティシグナルのトリアージと対応

This product is not supported for your selected Datadog site. ().

Workload Protection のシグナルを確認した後、シグナルのサイドパネルの Next Steps セクションを使用して、脅威のトリアージ、エスカレーション、自動化、または対応を行います。

Workload Protection のシグナルは、他の Datadog Security シグナルと同じトリアージおよび対応ワークフローを共有します。Cloud SIEM、App and API Protection、および Workload Protection 全体にわたるセキュリティシグナルの概要については、検出ルールおよび統合された Security Signals Explorer を参照してください。

シグナルをトリアージする

シグナルを詳細な調査のためにユーザーに割り当ててトリアージできます。割り当てられたユーザーは、シグナルのステータスを更新してレビューを追跡できます。

セキュリティシグナルを変更するには、 security_monitoring_signals_write 権限が必要です。Workload Protection で利用可能な Datadog のデフォルトロールおよび詳細なロールベースのアクセス制御権限の詳細については、ロールベースのアクセス制御を参照してください。
  1. Signals Explorer で、セキュリティシグナルを選択します。
  2. Triage セクションで Assign Signal をクリックし、ユーザーを選択します。
  3. セキュリティシグナルのステータスを更新するには、トリアージステータスのドロップダウンメニューをクリックしてステータスを選択します。デフォルトのステータスは Open です。
    • Open: シグナルはまだ解決されていません。
    • Under Review: シグナルは現在調査中です。Under Review の状態から、必要に応じてシグナルを Archived または Open に移動できます。
    • Archived: シグナルの原因となった検出は解決されました。Archived の状態から、シグナルが最初に検出されてから 30 日以内であれば、シグナルを Open に戻すことができます。

ケースを作成する

Case Management は、選択した Datadog サイト () ではサポートされていません。

Case Management を使用して、セキュリティシグナルを追跡、トリアージ、調査します。

  1. Signals Explorer で、セキュリティシグナルを選択します。
  2. シグナルのサイドパネルで、Next Steps の下にある Respond セクションを見つけて Create Security Case をクリックします。シグナルを既存のケースに追加するには、Create Security Case の横にあるドロップダウンを開いて Add to existing Security Case を選択します。
  3. タイトルと説明 (オプション) を入力します。
  4. Create Case をクリックします。

インシデントを宣言する

Incident Management を使用して、セキュリティシグナルのインシデントを作成します。

  1. Signals Explorer で、セキュリティシグナルを選択します。
  2. シグナルのサイドパネルの Respond セクションで、More actions を展開します。
  3. Escalate で次のいずれかを行います。
    • インシデントを作成するには、Declare Incident をクリックします。重要度レベルやインシデントコマンダーなどの詳細を指定してインシデントを構成し、Declare Incident をクリックします。
    • シグナルを既存のインシデントに追加するには、Declare Incident の横にあるドロップダウンを開いてインシデントを選択し、Confirm をクリックします。

ワークフローを実行する

Workflow Automation を使用して、セキュリティシグナルのワークフローを手動でトリガーします。詳細については、セキュリティシグナルからワークフローをトリガーするを参照してください。

  1. Signals Explorer で、セキュリティシグナルを選択します。
  2. シグナルのサイドパネルの Respond セクションで、Run Workflow をクリックします。
  3. ワークフローモーダルで、実行するワークフローを選択します。リストに表示されるには、ワークフローにセキュリティトリガーが必要です。ワークフローによっては、追加の入力パラメータの入力が必要になる場合があります。
  4. Run Workflow をクリックします。

または、シグナルのサイドパネルの Workflows タブをクリックして、シグナルに対してどのワークフローがトリガーされたかや実行が推奨されるワークフローを確認します。

コンテナまたはプロセスの強制終了

シグナルのサイドパネルから、悪意のあるプロセスまたはコンテナを直接終了できます。RespondKill Containers or Processes をクリックします。

このアクションを実行するには、Datadog Agent でエンフォースメントが有効になっている必要があります。Agent は、構成されたスコープに応じて、ターゲットのプロセス、または侵害されたコンテナ内のすべてのプロセスを終了します。要件、構成、およびアクションのステータスについては、手動による対応を参照してください。

ネットワーク分離

シグナルのサイドパネルから、侵害されたプロセスまたはコンテナをネットワークから分離できます。RespondNetwork Isolation をクリックし、影響を受けるワークロードのネットワークトラフィックを eBPF ベースのフィルターを使用してブロックします。

ネットワーク分離には、Agent でエンフォースメントが有効になっていることと、Agent がデフォルトで有効にするネットワークプローブが必要です。要件および利用可能なエンフォースメントオプションについては、手動による対応を参照してください。