検出ログのクエリ 親トピック

Deep Discovery Inspectorは、ネットワークの検索や脅威の検出を行うと、検索結果および検索したホストのステータスを収集し、検出ログを作成します。Deep Discovery InspectorをControl Managerに登録すると、Control ManagerはDeep Discovery Inspectorから受信した検索結果を保存できます。
クエリ条件を設定すると、検出ログのクエリを実行できます。クエリを使用して、これらのログから情報を取得します。

手順

  1. [ログ][検出ログのクエリ] の順に選択します。
  2. [時間] で時間範囲を指定するか、カレンダアイコンをクリックして特定の日付を選択します。
  3. [エンドポイント] で次のいずれかを選択します。
    • すべてのコンピュータ
    • (オプション) コンピュータ名Active Directoryドメイン名またはアカウントMACアドレスを選択します。
      注意
      注意
      コンピュータ名、Active Directoryドメイン名とアカウントのクエリでは、部分一致がサポートされています。
    • (オプション) IPアドレスまたはIPアドレスの範囲を選択します。
    • (オプション) グループを選択します。

      グループ名のオプション

      オプション
      説明
      グループ名
      リストからグループ名を1つ選択します。
      すべてのグループ
      初期設定を使用してすべてのグループを選択します。
      グループに含まれない
      他のカテゴリのいずれにも当てはまらない場合、このオプションを選択します。
      削除したグループ
      リストのグループ名を使用できない場合、正確な名前がわからない場合、またはグループ名が削除された場合、このオプションを選択します。
  4. [検出の種類] を選択します。

    [検出の種類] のオプション

    オプション
    説明
    脅威
    不正なコンテンツグレーウェアセキュリティホール悪用不正な動作、または疑わしい動作による情報への不要なアクセスすべてについてログを生成するには、このオプションを選択します。
    脅威ログのクエリをカスタマイズするには、タイプ重大度不正プログラム名プロトコル方向ネットワークゾーンMitigationOutbreak Containment Service、または検出ファイルを選択します。
    要注意アプリケーション
    ピアツーピア、インスタントメッセンジャー、およびストリーミングメディアアプリケーションに関するログを生成するには、このオプションを選択します。これらのアプリケーションは、ネットワークを遅延させたり、セキュリティリスクとなったり、従業員の注意を散漫にさせたりするため、要注意アプリケーションと見なされます。
    要注意アプリケーションのログのクエリをカスタマイズするには、プロトコルおよび方向を選択します。
    注意
    注意
    • 内部ネットワークのIPアドレスソースを表示するには、[内部検出] を選択します。
    • 外部ネットワークのIPアドレスソースを表示するには、[外部検出] を選択します。
    不正URL
    不正処理を実行しようとするすべてのWebサイトに関するログを生成するには、このオプションを選択します。
    仮想アナライザ
    仮想アナライザによって分析されたファイルについてのログを生成するには、このオプションを選択します。脅威の重大度および、必要に応じてファイル名およびSHA-1値を選択します。
    仮想アナライザのログのクエリをカスタマイズするには、重要度ファイル名 (オプション)、およびSHA-1 (オプション) を選択します。
    相関関係のあるインシデント
    相関関係のあるインシデントについてのログを生成するには、このオプションを選択します。
    相関関係のあるインシデントのログのクエリをカスタマイズするには、重大度相関分析ルールID (ICID) (オプション)、インシデント名 (オプション)、およびプロトコルを選択します。
    カスタム検出
    拒否リストのエンティティ (IPアドレス、URL、ファイル、またはドメイン)、あるいはキーボードに基づいて、カスタム検出に関するログを生成するには、このオプションを選択します。
  5. [検索] をクリックして、検出ログのクエリを実行します。
  6. 新しいクエリを開始するには、[新しいクエリの開始] アイコンをクリックします。
    注意
    注意
    新しいクエリを開始するために、ブラウザの戻るボタンを使用しないでください。使用すると、Deep Discovery Inspectorのダッシュボードに戻ります。
  7. 必要に応じて、ログで検出に関する詳細情報を取得します。
  8. 必要に応じて、[エクスポート] をクリックして、検出ログを.CSVファイルにエクスポートします。