自動化を使用すると、検知に対して自動的に処理を行うルールを定義できます。たとえば、検知のステータスを変更したり、タグを適用したり、メモを追加したりすることができ、アナリストが一件ずつ手動で確認・トリアージする必要がなくなります。すべての設定はユーザー自身で確認・有効化できます。自動化を有効にするまで、処理は実行されません。
この記事では、自動化へのアクセス方法、自動化リストの構成、オートメーションの作成・編集・一時停止・削除方法、および優先順位と権限の仕組みについて説明します。
自動化について
すべての自動化は WHEN / IF / THEN の構造に従います。WHEN はトリガーを定義し、自動化を開始する検知ステータスなどを指定します。IF は一致する必要がある条件またはパラメータを定義します。THEN は、条件が満たされた場合に実行されるアクションを定義します。
現在、自動化は Ticket と Credential の検知タイプに適用されます。EASM Exposure 検知タイプへの対応は近日提供予定です。
自動化へのアクセス
自動化にアクセスするには、以下の手順を実行します。
上部のナビゲーションバーで、設定の歯車アイコンをクリックします。
設定メニューで、自動化をクリックします。
注: 自動化の作成、編集、一時停止、削除のオプションが表示されない場合、ユーザープロファイルには閲覧権限のみが付与されています。変更を行うには、Manager プロファイルを持つユーザーに連絡してください。
自動化リストページ
自動化リストページには、選択したアカウントに設定されているすべての自動化が、優先順位順に表示されます。各行には、自動化の名前と検知タイプ、過去30日間に自動トリアージした脅威の件数、自動化が実行されるステータス、および実行するアクションが表示されます。
リストの列
列 | 説明 |
順序 | リスト内における自動化の優先順位。自動化は上から下の順に評価されます。左側のハンドルを使用して行をドラッグすると、位置を変更できます。 |
自動化 | 自動化の名前と検知タイプ(Ticket、Credential、または EASM(近日提供予定))。 |
自動トリアージされた脅威(30日間) | 過去30日間にこの自動化が処理した検知の件数。 |
実行条件 | この自動化をトリガーする検知のステータス(または複数のステータス)。 |
アクション | 条件が満たされた場合に自動化が実行するアクション。 |
ステータス | 有効または一時停止。 |
自動化のフィルタリングと検索
**「項目を検索」**は、自動化を名前で検索できるフリーテキストフィールドです。フィルターメニューを使用すると、以下の条件でリストを絞り込めます。
自動化タイプ: Ticket、Credential、または EASM(近日提供予定)。
ステータス: 有効または一時停止。
自動化の優先順位の変更
1つの検知が複数の自動化の条件に一致する場合、その検知に対して実行されるのは、最も優先順位の高い一致する自動化のみです。そのため、複数の自動化を適用できる場合、リスト内の順序によってどのルールが実行されるかが決まります。
順序を変更するには、各行の左側にあるハンドル(点線のアイコン)を使用して行をドラッグし、リスト内の新しい位置に移動します。自動化の作成時または編集時に、自動化の優先順位フィールドから正確な位置を設定することもできます。
自動化の作成
自動化を作成するには、以下の手順を実行します。
自動化リストページで、+ 新しい自動化をクリックします。
開始方法を選択します。テンプレートから開始を選択すると、対象製品向けにあらかじめ用意されたパターンを使ってビルダーを事前入力できます。手動で作成を選択すると、トリガー、条件、アクションを自分で設定できます。
テンプレートから開始する
テンプレートギャラリーでは、テンプレートが以下のカテゴリーに分類されています:ブランド保護、オンライン海賊版、データ漏洩、Deep & Dark Web、VIP、EASM(近日提供予定)。
テンプレートを選択すると、そのトリガー、条件、アクションがビルダーにあらかじめ入力されます。保存する前に、必要に応じて設定を変更できます。
自動化を手動で作成する
テンプレートから開始する場合でも、最初から作成する場合でも、自動化は同じ4つのセクションで設定します。
ステップ1:名前と優先順位
以下の項目を入力または選択します。
自動化名: 自動化を識別しやすい説明的な名前。
自動化の優先順位: 他の自動化に対するこの自動化の位置。位置はユーザー自身で指定します。1つの検知が複数の自動化に一致する場合、最も優先順位の高い自動化のみが実行されます。この位置は後から自動化リストページで変更できます。
検知タイプ: Ticket、Credential、または EASM(近日提供予定)。
説明(任意): 自動化の動作を説明する短いメモ。自動化の詳細ページに表示されます。
ステップ2:条件(WHEN)
自動化のトリガーを定義します。たとえば、自動化を開始する検知ステータス(例:Open)や、必要に応じて適用対象のアセットまたはチケットタイプを指定します。
重要: アセットまたはチケットタイプを選択しない場合、自動化はすべてのアセットおよびすべてのチケットタイプに適用されます。
ステップ3:パラメータ(IF)
検知の属性を使用して、1つ以上の条件を追加します(例:Impersonation が「High」、Logo similarity が70%を超える、または Domain に特定のキーワードが含まれている場合など)。
複数の条件を組み合わせるには、**「パラメータを追加」**オプションを使用します。
ステップ4:アクション(THEN)
ステップ3の条件が満たされた場合に実行する1つ以上のアクションを選択します。同じ自動化に複数のアクションを追加できます。条件が満たされると、追加されたすべてのアクションが同時に実行されます。
現在、以下のアクションを利用できます。
アクション | 説明 |
ステータスを変更 | 検知のステータスを変更します(例:Incident または Treatment)。Takedown など、一部のステータスオプションは、対応する製品が契約されており、利用可能なクレジットがあることを条件とします。Entitlement またはクレジットの確認に失敗した場合、アクションは実行されず、その失敗理由が自動化の監査ログに記録されます。 |
タグを追加 | 検知に1つ以上のタグを適用します。 |
メモを追加 | 検知にメモを追加します。検知が自動的にトリアージされた理由を記録する際に便利です。 |
割り当て先(近日提供予定) | 検知を特定のユーザーに割り当てます。 |
同じ自動化に別のアクションを追加するには、+ アクションを追加をクリックします。
有効化前に影響をプレビューする
保存する前に、プレビューして保存をクリックすると、影響をプレビューパネルが開きます。このドライランでは、過去30日間を対象として以下を確認できます。
ルールによって一致した検知の件数と、実行される自動アクションの数。
ルールのロジックを再確認できる、平易な言葉による WHEN / IF / THEN のルール概要。
一致した検知のサンプル。ルールが適切な脅威を検知していることを確認できます。
自動化の適用後の優先順位と、1つの検知につき最初に一致したルールのみが実行されることを示す注意事項。
プレビュー中にはアクションは実行されません。自動化を有効化をクリックすると、自動化が保存され、有効になります。
重要: 有効化すると、新しく作成された自動化は、条件に一致する既存のすべての検知に対して遡及的に適用されます。また、それ以降に作成されるすべての新しい検知にも適用されます。
自動化の編集
自動化を編集するには、以下の手順を実行します。
自動化リストページで、編集する自動化をクリックするか、その行の ⋯ メニューをクリックして 編集を選択します。
自動化を編集をクリックします。
必要に応じて、名前、条件、パラメータ、またはアクションを更新します。
プレビューして保存をクリックし、影響を確認した後、自動化を有効化をクリックして変更を保存します。
注: 既存の自動化に対する変更は、新しく作成した自動化とは異なり、遡及的には適用されません。更新されたルールは、それ以降の検知にのみ適用されます。ルールを遡及的に適用するには、新しい自動化を作成してください。
自動化の一時停止
自動化を一時停止すると、リストから削除せずに実行を停止できます。一時停止した自動化は 「一時停止」 のステータスで引き続き表示され、いつでも再度有効にできます。
自動化を一時停止するには、以下の手順を実行します。
自動化リストページで、対象の自動化の行にある ⋯ メニューをクリックします。
一時停止をクリックします。
一時停止した自動化を再度有効にするには、自動化を開いて 自動化を有効化をクリックするか、⋯ メニューを使用して 再度有効化を選択します。
自動化の削除
自動化を削除すると、自動化リストから完全に削除されます。この操作は元に戻せません。
自動化を削除するには、以下の手順を実行します。
自動化リストページで、対象の自動化の行にある ⋯ メニューをクリックします。
削除をクリックします。
自動化の権限
Manager プロファイルを持つユーザーのみが、自動化の作成、編集、一時停止、削除を行えます。
その他のプロファイルを持つユーザーは、自動化リストにアクセスし、各自動化の設定および監査ログを確認できますが、すべての書き込み操作は無効になっています。
自動化の詳細と監査ログの確認
リスト内の自動化をクリックすると、その詳細ページが開きます。このページには、自動化の説明、**自動トリアージされた脅威(30日間)**の件数、および WHEN / IF / THEN の設定が表示されます。
詳細ページの下部にある監査ログには、以下の2つのタブがあります。
タイムライン: 自動化に対して行われたすべての変更(作成、編集、一時停止、再有効化)と、すべての実行結果を時系列で記録します。Entitlement の不足やクレジット不足によってアクションがブロックされた場合などの失敗も含まれ、それぞれについて操作を行ったユーザーとタイムスタンプが記録されます。
実行: 自動化が処理した個々の検知を表示します。
以前のバージョンの自動化を引き続き使用していますか? 対応する手順については、[自動化 — レガシーエクスペリエンス]の記事を参照してください。
ご不明点があれば、いつでも [email protected] までお気軽にご連絡ください 😊
