Citrix Analytics for Security
ご意見をお寄せいただきありがとうございました

この記事は機械翻訳されています.免責事項

Security Insight用のシグマ署名の例

このページには、管理者がCitrix Security Analyticsを使用して有意義な結果を達成するのに役立つクエリの例が含まれています。

これらの例は、以下のカテゴリのリスクを対象としています:

  • 侵害されたエンドポイント
  • インサイダーの脅威
  • データ流出

これらの例の使用方法

データソースを表示し、データ処理をオンにする

データソースを表示するには、Citrix Analytics GUIで[ 設定]>[データソース]>[セキュリティ ]をクリックします。[ アプリとデスクトップ-Workspace アプリ ] サイトカードが [ データソース ] ページに表示されます。Citrix Analytics がこのデータソースのデータの処理を開始できるようにするには、[データ処理を有効にする ]をクリックします。

Citrix Analytics for Securityは、次の2種類のリスクインサイトデータをSIEMサービスに送信します:

  • リスクインサイトイベント (デフォルトエクスポート)
  • データソースイベント (オプションのエクスポート)

SIEM 環境の一部として、リスクインサイトイベントデータソースが利用可能で、デフォルトでは常に有効になっています。詳しくは、「 Citrix Analytics for SecurityからSIEMサービスにエクスポートされるデータイベント」を参照してください。

CAS 署名または Sigma 署名を使用して、データソース内の特定のユーザーイベントを検証できます。CASクエリには、Citrix Analytics GUIのセルフサービス検索ページからアクセスできます。シグマ署名はシンプルまたはユーザーフレンドリーな形式で記述されているため、さまざまなSIEM環境と互換性があります。

CAS クエリーの使用

セルフサービス検索ページの CAS クエリを使用して、さまざまなデータソースから受信したユーザーイベントを検索してフィルタリングできます。Citrix Analytics GUIから[ 検索 ]をクリックし、検索ボックスにクエリを入力します。詳細については、「 セルフサービス検索の使用方法」を参照してください。

既存のテンプレートを使用してカスタムリスク指標を作成することもできます。カスタムリスク指標を作成するには、[ セキュリティ] > [カスタムリスク指標] > [指標の作成] に移動します。詳細については、「 カスタムリスク指標の作成」を参照してください。

シグマ署名の使用

Sigmaは、アナリストがログイベントの説明に使用できるテキストベースのクエリを作成するためのユーザーフレンドリーなオープンシグネチャ形式で、検出を簡単に記述できます。Sigma 署名を SIEM ツールのクエリ言語に変換する方法はいくつかあります。

さまざまなリスクインサイトについては、以下のさまざまなカスタム指標のユースケースを参照してください:

このコンテンツの正式なバージョンは英語で提供されています。Cloud Software Groupドキュメントのコンテンツの一部は、お客様の利便性のみを目的として機械翻訳されています。Cloud Software Groupは機械翻訳されたコンテンツを管理していないため、誤り、不正確な情報、不適切な用語が含まれる場合があります。英語の原文から他言語への翻訳について、精度、信頼性、適合性、正確性、またはお使いのCloud Software Group製品またはサービスと機械翻訳されたコンテンツとの整合性に関する保証、該当するライセンス契約書またはサービス利用規約、あるいはCloud Software Groupとのその他すべての契約に基づき提供される保証、および製品またはサービスのドキュメントとの一致に関する保証は、明示的か黙示的かを問わず、かかるドキュメントの機械翻訳された範囲には適用されないものとします。機械翻訳されたコンテンツの使用に起因する損害または問題について、Cloud Software Groupは責任を負わないものとします。
Security Insight用のシグマ署名の例

この記事の概要