検疫と艦隊作戦
強制を超えて、エージェント フリートには、隔離と復元、エンドポイントの分離、インシデントのウォー ルーム、隔離ボールト、脅威の調整、フリート ダッシュボードなどの対応および運用レイヤーがあります。デバイスのコマンドと役割
破壊的なデバイス コマンドには、昇格されたシステム 管理者 ロールが必要です (一般的な管理パネル アクセスよりも厳しい)。restore (隔離されたファイルの回復) は回復アクションであり、すべての管理オペレーターが使用できます。エージェントは隔離/結果をバックエンドに戻して確認します。
隔離ボールト
隔離されたアイテムは、構成可能な保存期間 (デフォルトでは 30 日) で 保管庫に保存されます。 Vault から、マシン、重大度、復元/レビュー済みの状態でフィルタリングしたり、アイテムにレビュー済みのマークを付けたり、アイテムを一括で復元したりできます。脅威の調整
レビュー キューは、自己隔離されたファイルと人間による誤検知レビューを待つ最近のポリシーの自動強制終了を収集します。各行にはデバイスの解決されたポリシーが含まれているため、適切なルールを調整できます。インシデントから、組織カタログ内でグローバルに、またはポリシーに範囲を限定して、検出をブロックリストまたはホワイトリストできます。事件 (作戦室)
エンドポイントのインシデントは、作戦会議室でランブックとして優先順位付けされます。デバイスレベルのアクションには、ack-clear (記録された違反のクリア、ポスチャの再計算、関連する脅威のランブックのクローズ) と脅威のブロックリスト/ホワイトリストが含まれます。フリートダッシュボード
ダッシュボードには、対象範囲、OS ごとのオンライン/古い数、ポスチャ分布、平均リスク、アクティブなインシデントのファセット、デバイスごとのヒートマップ、1 日ごとの脅威タイムライン、上位の脅威、上位のリスクなど、フリート全体が要約されます。自己更新と改ざん防止
- 自己更新 - エージェントは、
updateコマンドと署名付きリリース マニフェスト (バージョン + チェックサム + 署名) を介して自身を更新します。最新のビルドをフリートに自動同期できます。 - 改ざん防止 / アンインストール キー — ポリシー では、エージェントをサイレントに削除できないようにアンインストール キーが必要になる場合があります。検証はネットワーク外でも機能し (オフラインのソルト/ハッシュがエンドポイントに送信されます)、フリート全体のキーがフォールバックとして使用されます。失敗したアンインストール試行は監査されます。

