ビュー:

指定されたエンドポイントでSQLベースのクエリを実行し、脅威調査とインシデント対応をサポートします。このタスクはForensicsワークスペースまたはWorkbenchObserved Attack TechniquesXDR Data Explorerのコンテキストメニューから使用できます。

ワークスペースを作成し、エンドポイントをワークスペースに追加した後Forensics アプリで、ネットワーク上で発生した重大なインシデントに関する内部調査のために、潜在的に侵害されたエンドポイントから詳細なエビデンスを収集できます。これにはさらなる注意が必要な場合があります。
次のサービスはこのタスクをサポートします:
  • Trend Vision One
    • Linuxエージェント
    • macOSエージェント
    • Windowsエージェント
このタスクでは、osquery 5.7.0 を使用します。osquery 5.7.0 で使用される SQL 構文の詳細については、osquery ドキュメントを参照してください。

手順

  1. Trend Vision One コンソールで、 Agentic SIEM & XDRForensicsに移動します。
  2. トリアージしたいエンドポイントを持つワークスペースの名前をクリックします。
  3. リストから1つ以上のエンドポイントを選択してください。選択したエンドポイントはすべて同じオペレーティングシステムを使用する必要があります。
  4. [osqueryを実行]をクリックします。
    注意
    注意
    この対応処理は、コンテキストメニューからも実行できます。XDR Data ExplorerWorkbenchObserved Attack Techniquesで。
  5. タスクを設定してください。
    • [クエリを選択]をクリックし、クエリの詳細を表示するためにクエリにポーズを置き、クエリを選択して[続行]をクリックします。
    • 新しいクエリを選択リストに追加するには、Response Managementの[Response Scripts]タブで[osquery]に移動します。[Add query]をクリックしてOSを指定し、新しいクエリを入力してクエリの構文を検証します。
    • [クエリを入力]をクリックし、クエリを入力して[Validate query]をクリックします。
      ヒント
      ヒント
      Companionを使用して、[osquery クエリを生成] (companion_icon=ebfb1301-169d-4687-b329-7c6b4e235192.png) をクリックしてosqueryクエリを生成します。
    1. 対応またはイベントのために[説明]を指定してください。
    2. [作成] をクリックします。
    3. [多要素認証 (MFA)]ウィンドウで、確認コードを貼り付けて[送信]をクリックします。
      Response Managementの承認設定が自動承認を許可している場合でも、すべてのosqueryタスクに多要素認証が必要です。
      認証が成功すると、タスクはResponse Managementタスクリストに表示されます。
      ヒント
      ヒント
      XDR Data Explorerコンテキストメニューから作成された対応タスクの場合、[Response Management][タスクリスト][Forensicsで詳細を表示]アイコン (export_icon=GUID-88c87c83-f1e1-465e-9d60-9ba4a60f6849.jpg) をクリックして、[Forensics][クエリ結果]に直接移動します。
  6. タスクのステータスを監視します。
    1. トライアージしているエンドポイントがあるワークスペースで、[クエリ結果を表示]をクリックしてください
    2. [osquery]を選択してください。
    3. タスクを探すには、[タスク名] をクリックします。
    4. タスクのステータスを表示します。
      • [In progress] (in_progress=GUID-A55897DB-3DEA-4F5C-B7F9-70B3D7FB9EDE=1=ja-jp=Low.jpg): Trend Vision Oneがコマンドを送信し、対応を待っています。
      • [処理待ち] (queued=GUID-65C0DF81-E50D-4D51-9602-2E9B7A0E5F14=1=ja-jp=Low.jpg): エージェントがオフラインのため、管理サーバはコマンドをキューに入れました。
      • [成功] (successful=GUID-1E31AD86-DE2E-48B5-85F7-7C78A3E8BB11=1=ja-jp=Low.jpg): コマンドは正常に実行されました。
      • [失敗] (error=5cc21722-7ceb-480c-b9c2-a47d420cf1cc.jpg): 管理サーバへのコマンド送信中にエラーまたはタイムアウトが発生しました。エージェントが24時間以上オフラインであるか、コマンドの実行がタイムアウトしました。
    5. タスクが成功した場合、download_icon=5c7476c2-cf15-4572-b7cd-5fc67a57d22f.pngをクリックしてパスワードをコピーして保持し、[ダウンロード]をクリックしてタスクアーカイブファイルを取得してください。