Skip to main content

検疫と艦隊作戦

強制を超えて、エージェント フリートには、隔離と復元、エンドポイントの分離、インシデントのウォー ルーム、隔離ボールト、脅威の調整、フリート ダッシュボードなどの対応および運用レイヤーがあります。

デバイスのコマンドと役割

破壊的なデバイス コマンドには、昇格されたシステム 管理者 ロールが必要です (一般的な管理パネル アクセスよりも厳しい)。 restore (隔離されたファイルの回復) は回復アクションであり、すべての管理オペレーターが使用できます。エージェントは隔離/結果をバックエンドに戻して確認します。

隔離ボールト

隔離されたアイテムは、構成可能な保存期間 (デフォルトでは 30 日) で 保管庫に保存されます。 Vault から、マシン、重大度、復元/レビュー済みの状態でフィルタリングしたり、アイテムにレビュー済みのマークを付けたり、アイテムを一括で復元したりできます。

脅威の調整

レビュー キューは、自己隔離されたファイルと人間による誤検知レビューを待つ最近のポリシーの自動強制終了を収集します。各行にはデバイスの解決されたポリシーが含まれているため、適切なルールを調整できます。インシデントから、組織カタログ内でグローバルに、またはポリシーに範囲を限定して、検出をブロックリストまたはホワイトリストできます。

事件 (作戦室)

エンドポイントのインシデントは、作戦会議室でランブックとして優先順位付けされます。デバイスレベルのアクションには、ack-clear (記録された違反のクリア、ポスチャの再計算、関連する脅威のランブックのクローズ) と脅威のブロックリスト/ホワイトリストが含まれます。

フリートダッシュボード

ダッシュボードには、対象範囲、OS ごとのオンライン/古い数、ポスチャ分布、平均リスク、アクティブなインシデントのファセット、デバイスごとのヒートマップ、1 日ごとの脅威タイムライン、上位の脅威、上位のリスクなど、フリート全体が要約されます。

自己更新と改ざん防止

  • 自己更新 - エージェントは、update コマンドと署名付きリリース マニフェスト (バージョン + チェックサム + 署名) を介して自身を更新します。最新のビルドをフリートに自動同期できます。
  • 改ざん防止 / アンインストール キーポリシー では、エージェントをサイレントに削除できないようにアンインストール キーが必要になる場合があります。検証はネットワーク外でも機能し (オフラインのソルト/ハッシュがエンドポイントに送信されます)、フリート全体のキーがフォールバックとして使用されます。失敗したアンインストール試行は監査されます。

関連