This product is not supported for your selected
Datadog site. (
).
Workload Protection のシグナルを確認した後、シグナルのサイドパネルの Next Steps セクションを使用して、脅威のトリアージ、エスカレーション、自動化、または対応を行います。
Workload Protection のシグナルは、他の Datadog Security シグナルと同じトリアージおよび対応ワークフローを共有します。Cloud SIEM、App and API Protection、および Workload Protection 全体にわたるセキュリティシグナルの概要については、検出ルールおよび統合された Security Signals Explorer を参照してください。
シグナルをトリアージする
シグナルを詳細な調査のためにユーザーに割り当ててトリアージできます。割り当てられたユーザーは、シグナルのステータスを更新してレビューを追跡できます。
セキュリティシグナルを変更するには、
security_monitoring_signals_write 権限が必要です。Workload Protection で利用可能な Datadog のデフォルトロールおよび詳細なロールベースのアクセス制御権限の詳細については、
ロールベースのアクセス制御を参照してください。
- Signals Explorer で、セキュリティシグナルを選択します。
- Triage セクションで Assign Signal をクリックし、ユーザーを選択します。
- セキュリティシグナルのステータスを更新するには、トリアージステータスのドロップダウンメニューをクリックしてステータスを選択します。デフォルトのステータスは Open です。
- Open: シグナルはまだ解決されていません。
- Under Review: シグナルは現在調査中です。Under Review の状態から、必要に応じてシグナルを Archived または Open に移動できます。
- Archived: シグナルの原因となった検出は解決されました。Archived の状態から、シグナルが最初に検出されてから 30 日以内であれば、シグナルを Open に戻すことができます。
ケースを作成する
Case Management を使用して、セキュリティシグナルを追跡、トリアージ、調査します。
- Signals Explorer で、セキュリティシグナルを選択します。
- シグナルのサイドパネルで、Next Steps の下にある Respond セクションを見つけて Create Security Case をクリックします。シグナルを既存のケースに追加するには、Create Security Case の横にあるドロップダウンを開いて Add to existing Security Case を選択します。
- タイトルと説明 (オプション) を入力します。
- Create Case をクリックします。
インシデントを宣言する
Incident Management を使用して、セキュリティシグナルのインシデントを作成します。
- Signals Explorer で、セキュリティシグナルを選択します。
- シグナルのサイドパネルの Respond セクションで、More actions を展開します。
- Escalate で次のいずれかを行います。
- インシデントを作成するには、Declare Incident をクリックします。重要度レベルやインシデントコマンダーなどの詳細を指定してインシデントを構成し、Declare Incident をクリックします。
- シグナルを既存のインシデントに追加するには、Declare Incident の横にあるドロップダウンを開いてインシデントを選択し、Confirm をクリックします。
ワークフローを実行する
Workflow Automation を使用して、セキュリティシグナルのワークフローを手動でトリガーします。詳細については、セキュリティシグナルからワークフローをトリガーするを参照してください。
- Signals Explorer で、セキュリティシグナルを選択します。
- シグナルのサイドパネルの Respond セクションで、Run Workflow をクリックします。
- ワークフローモーダルで、実行するワークフローを選択します。リストに表示されるには、ワークフローにセキュリティトリガーが必要です。ワークフローによっては、追加の入力パラメータの入力が必要になる場合があります。
- Run Workflow をクリックします。
または、シグナルのサイドパネルの Workflows タブをクリックして、シグナルに対してどのワークフローがトリガーされたかや実行が推奨されるワークフローを確認します。
コンテナまたはプロセスの強制終了
シグナルのサイドパネルから、悪意のあるプロセスまたはコンテナを直接終了できます。Respond の Kill Containers or Processes をクリックします。
このアクションを実行するには、Datadog Agent でエンフォースメントが有効になっている必要があります。Agent は、構成されたスコープに応じて、ターゲットのプロセス、または侵害されたコンテナ内のすべてのプロセスを終了します。要件、構成、およびアクションのステータスについては、手動による対応を参照してください。
ネットワーク分離
シグナルのサイドパネルから、侵害されたプロセスまたはコンテナをネットワークから分離できます。Respond の Network Isolation をクリックし、影響を受けるワークロードのネットワークトラフィックを eBPF ベースのフィルターを使用してブロックします。
ネットワーク分離には、Agent でエンフォースメントが有効になっていることと、Agent がデフォルトで有効にするネットワークプローブが必要です。要件および利用可能なエンフォースメントオプションについては、手動による対応を参照してください。