この記事では、Catoのエンドポイント保護(EPP)エンジンによって識別された脅威をどのようにモニタリングして対応するかを説明します。
概要
エンドポイントやエンドユーザーに対する潜在的な脅威への認識を高めるために、潜在的な脅威の詳細を表示および分析して、どのように対応するかを判断できます。 EPPエンジンによって潜在的に悪意のある活動が識別されると、関連情報を含むイベントが作成されます。 EPPイベントは、識別された脅威に関する重要な情報を提供します。例として、脅威が発生したエンドポイント、脅威の日時、イベントをトリガーしたファイルの名前があります。 ネットワーク内のイベントの分析について詳しくは、ネットワーク内のイベントの分析を参照してください。
ネットワーク内のエンドポイント保護ダッシュボードからEPPによって検出された脅威の概要を表示することもできます。
悪意のあると識別されたファイルは、保護設定に応じて暗号化・隔離される場合があります。 隔離されたファイルを表示し、安全と判断された場合はそれらを元の場所に復元することができます。
エンドポイント保護の脅威の識別
定義された時間内にエンドポイント保護によってトリガーされた全てのイベントを表示できます。 エンジンタイプのフィールドには、どのエンジンがイベントをトリガーしたかに関する情報が含まれています。
注:
ファイルがブロックされた後、イベントが作成されるまで6分かかることがあります。
エンドポイントの脅威を特定するには:
ナビゲーションメニューから、ホーム > イベントをクリックします。
イベントフィルタバーでプリセットアイコンをクリックします。
事前定義されたプリセットリストから、エンドポイント保護を選択します。
EPPによって識別された脅威が表示されます。
イベントフィールドの理解
次の表は、EEPマルウェアイベントのイベントフィールドを示しています。
フィールド名 | 説明 |
|---|---|
アクション | EPPが対象としたイベントタイプに関連するアクション。 |
実行された緩和策 | EPPによって実行されたアクション。 緩和策には次のものがあります:
緩和策はEEPプロファイルによって定義されます。 詳細については、エンドポイント保護の設定を参照してください。 |
実行されたアクション | 実行されたすべてのアクションのリスト。 例として、EPPはファイルの隔離を試みましたが、アクションは失敗し、その後EPPはファイルを削除しようとしました。 実行されたアクションは: |
クライアントバージョン | EPPのバージョン番号。 |
デバイス名 | エンドポイントのコンピュータ名。 |
エンドポイントID | EEPエージェントのユニークID。 |
エンジンタイプ | 脅威を検出したエンジン。 |
エンドポイント保護プロファイル | エンドポイント上のEEPプロファイル。 |
イベント数 | 1分間に繰り返されるイベントの数。 |
サブタイプ | イベントのサブタイプカテゴリー。 |
イベントタイプ | イベントのカテゴリ。 |
ファイルハッシュ | 疑わしいファイルのファイルハッシュ。 |
ファイル名 | 疑わしいファイルのファイルパスと名前。 |
ファイル操作 | イベントをトリガーするためにエンドユーザーが行ったアクション。 |
最終オブジェクトステータス | すべてのアクションが実行された(または実行を試みた)後のファイルの最終ステータス SCAN_FAILEDは、EPPがファイルをスキャンできなかったことを意味します |
ISP名 | エンドポイントが接続されているISP。 |
ログインユーザー | イベント時にログインしていたエンドユーザー。 |
オブジェクト名 | 疑わしいファイルのファイルパスと名前。 |
OSタイプ | エンドポイントのオペレーティングシステム。 |
OSバージョン | エンドポイントのオペレーティングシステムバージョン。 |
ユーザーSID | エンドポイントのSID。 |
ファイルの隔离化
保護設定がブロックと修正に設定されている場合、EPPは悪意のあるファイルを暗号化して隔离します。 これにより、エンドユーザーがファイルにアクセスすることを防止し、悪影響を与えるプロセスがエンドポイントで実行されるのを防ぎます。 潜在的な脅威の隔离化により、エンドポイントの安全性を維持し、感染のリスクを環境全体で軽減します。
隔離されたファイルをモニタリングし、安全であればそれらを元の場所に復元することができます。
隔離されたファイルのモニタリング
隔離されたファイルを各エンドポイントでモニタリングできます。
隔離されたファイルを確認するには:
ナビゲーションメニューから、アクセス > 保護されたエンドポイントをクリックします。
保護されたエンドポイントテーブルが表示されます。
隔離ファイル列で、隔離ファイルを表示したいエンドポイントの番号をクリックします。
隔離されたエンドポイント上のファイルが表示されます。
隔離ファイル列が空欄の場合、エンドポイントに隔離されたファイルは見つかりませんでした。
隔離されたファイルの復元
ファイルが誤って隔離された場合、または安全だと判断された場合は、そのファイルをエンドポイントの元の場所に復元することができます。 その後、エンドユーザーはファイルにアクセスできます。 ファイルが隔離から復元されると、それは許可リストに追加されます。
隔離されたファイルを復元するには:
ナビゲーションメニューから、アクセス > 保護されたエンドポイントをクリックします。
保護されたエンドポイントテーブルが表示されます。
隔離ファイル列で、隔離されたファイルを復元したいエンドポイントの行の番号をクリックします。
隔離のテーブルが表示されます。
復元したいファイルで、テーブルの終わりにある三点リーダーをクリックします。
復元をクリックします。
ファイルは元の場所に復元されます。