エージェント・スレット・プリベンションの管理

Prev Next

概要

エージェント・スレット・プリベンションは自動的にホストにコントロールを適用して攻撃面を縮小し、環境に影響を与える前に脅威を防ぐ 詳細については、エージェント・スレット・プリベンションとはをご覧ください.

各脅威カテゴリごとに自動アクションを設定してください:ブロックまたはモニタと各アクションの追跡方法 これらの脅威カテゴリーは、横方向移動やコマンド&コントロールなど、攻撃ライフサイクルの異なる段階を表しています。 適用されたルールと防止された脅威を表示できます

前提条件

  • TLSが有効です

エージェント・スレット・プリベンションの設定

エージェント・スレット・プリベンションはデフォルトで有効です。 各脅威カテゴリのアクションはブロックに設定され、追跡はイベントを作成するようになっています。 セキュリティ要件を満たすために、これらの設定を変更してください。

エージェント・スレット・プリベンションを設定するには:

  1. ナビゲーションメニューから、セキュリティ > エージェント・スレット・プリベンションをクリックします。

  2. (オプション) 各脅威カテゴリに対して、アクションと追跡オプションを設定します。 詳細については、エージェント・スレット・プリベンションの監視をご覧ください。

  3. トグルを有効にします。

  4. 保存をクリックします。

エージェント・スレット・プリベンションの監視

エージェント・スレット・プリベンション活動を以下で監視できます:

  • エージェント・スレット ページ: ホストに適用されたコントロールの詳細と防止された脅威をエージェント・スレット ページで表示 詳細については、エージェント・スレット・プリベンションの監視をご覧ください。

  • イベント:エージェント・スレット・プリベンションは以下のイベントタイプを生成します:

    • 制御適用: ホストに制御が適用されたときに生成される

    • 悪意のあるアクション検出 (オプション): 悪意のあるアクションが検出されたときに生成
      イベント、通知、またはその両方を生成するかどうかを設定 XOpsライセンスをお持ちの場合、XOpsストーリーも生成されます

    注:エージェンティック脅威防止イベントはサブタイプエージェンティック脅威防止を持っています。 詳細については、ネットワークのイベントを分析するを参照してください。

イベントまたは通知を有効にする方法:

  1. ナビゲーションメニューから、セキュリティ > エージェント・スレット・プリベンションをクリックします。

  2. 各脅威カテゴリについて、イベントをクリック。

  3. 必要な追跡オプションを設定:

  4. 保存をクリックしてください。

ホストをコントロールから除外

特定のコントロールをホストに適用しないようにするには、関連する署名をIPSポリシー許可リストに追加します  詳細は、IPSシグネチャの許可リスト化を御覧ください。

次のいずれかを許可リストに追加できます:

  • 疑わしい行動の署名: 疑わしい行動に関連するコントロールはホストに適用されません

  • コントロール署名: 選択されたコントロールのみがホストから除外されます

IPSポリシー許可リストの署名を特定

脅威カタログから疑わしい行動とコントロール署名の両方を特定します。 詳細については、脅威カタログの使用をご覧ください。

疑わしい行動署名の特定

疑わしい行動署名は、エージェント・スレット・プリベンションエンジンによって検出された行動を説明します。 署名を開くと、行動の説明と行動が検出されたときに適用されるコントロールが表示されます。

疑わしい行動署名を特定するには:

  1. ナビゲーションメニューから、リソース > 脅威カタログをクリックします。

  2. エンジンフィルターで、ダイナミック・プリベンションのフィルターを追加

  3. 署名フィルターで、cid_atp_cを入力
    疑わしい行動署名が表示されます。

コントロール署名の特定

コントロール署名は、疑わしい行動が検出された際に適用される個々のコントロールを表します。 コントロール署名を開くと、コントロールの説明が表示されます。

コントロール署名を特定するには:

  1. ナビゲーションメニューから、リソース > 脅威カタログをクリックします。

  2. エンジンフィルターで、ダイナミック・プリベンションのフィルターを追加

  3. 署名フィルターで、cid_atp_rを入力
    コントロール署名が表示されます。

イベントページからホストの除外

IPSポリシー許可リストにイベントページから直接疑わしい行動またはコントロール署名を追加

署名IDリンクをクリックして、事前に設定されたIPSポリシー許可リストルールのパネルを開く ルールを確認または編集し、適用をクリックして許可リストに追加します。

バージョン管理

日付

"説明"

2026年9月6日

エージェント型脅威防止イベントの名前を更新済み