悪意あるファイル検出の組み込み検出エンジンは、一般的な悪意あるファイルタイプを識別できます。セキュリティ運用において、既知の脅威(特定の MD5、SHA256、またはファイルパスなど)に対してアラートを生成する必要がある場合は、スキャンポリシーに基づいて追加のマッチング条件を定義するカスタムルールを設定できます。条件に一致するファイルが検出された場合、自動的にアラートが生成され、既知の脅威を正確に検出できます。
ユースケース
カスタムルールとスキャンポリシーは異なる目的を持ちます。スキャンポリシーは「どのバケット内のどのファイルをスキャンするか」を制御し、カスタムルールは「すでにスキャンされたファイルに対してどのような条件でアラートをトリガーするか」を制御します。カスタムルールは組み込み検出エンジンを補完し、干渉せずに並行して実行されます。単一のファイルが組み込み検出エンジンとカスタムルールの両方によって同時にアラートをトリガーする可能性があります。以下のシナリオでは、カスタムルールの設定を推奨します。
ターゲット保護:特定の業務ディレクトリやファイルタイプに既知の脅威が存在し、これらのディレクトリまたはファイルタイプに対して検出条件を設定する必要があります。これにより、組み込み検出エンジンが検出できない既知の脅威をカバーし、見逃しアラートを削減できます。
階層的アラート機能:組織に既存のセキュリティ応答プロセスがあり、異なるタイプの脅威に対して差別化されたアラートレベルおよび対応優先度を設定する必要があります。
コンプライアンス要件:業界のコンプライアンス基準により、特定のタイプのセキュリティイベントに対して強制的なアラート機能および録画要件があります。
頻繁な業務変更:業務またはディレクトリ構造が頻繁に変更され、業務の進化に合わせて検出ルールを動的に調整する必要があります。
適用範囲
カスタムルールを設定する前に、まず悪意あるファイル検出付加価値サービスを購入・有効化する必要があります。
カスタムルールの作成
Security Center コンソール - リスクガバナンス - 悪意あるファイル検出にアクセスし、ページ左上隅でご利用のアセットがデプロイされているリージョンを選択します:中国本土 または 中国本土以外。
ページ右上隅の ポリシーの構成 をクリックします。
ポリシーの構成 タブで、カスタムルール タブをクリックし、次に ルールの追加 をクリックします。
ルールの追加 パネルで、以下のパラメーターを設定し、OK をクリックします。
ルールステータス:
デフォルト状態:有効(ルールは作成後すぐに有効になります)。
手動切り替え:ルール作成後も、ルールリストの 状態 列にあるスイッチを切り替えることができます。
脅威タグ:
機能説明:このルールで検出した脅威のタイプを識別するために使用する脅威タグを選択します。一致後に生成されるアラートには、このタグ名が表示されます。
タグ操作:脅威タグはカスタムルールの分類ラベルであり、脅威タグ ドロップダウンリストから管理できます。
タグの追加:ドロップダウンリストで 脅威タグの追加 をクリックします。脅威タグの追加 ダイアログボックスで、カスタム脅威タグ名を入力し、OK をクリックします。
タグの削除:ドロップダウンリストで、対象のタグの右側にある削除アイコンをクリックします。確認ダイアログボックスで、OK をクリックします。
脅威レベル:ルールに一致した場合に生成されるアラートのリスクレベル(高、中、低)を選択します。
イベントの説明:アラートの説明を 500 文字以内で入力します。この説明はアラート詳細に表示され、セキュリティ運用担当者がアラートを迅速に理解するのに役立ちます。
アラートルール:
マッチングロジック:1 つ以上のファイルマッチング条件を設定します。複数の条件は OR の関係で評価され、いずれかの条件が満たされるとアラートがトリガーされます。
条件の追加:このエリア内で ルールの追加 をクリックして、条件行を追加します。各アラートルール条件は、条件タイプ、演算子、および 条件値 で構成されます。条件タイプごとにサポートされる演算子および条件値のフォーマット要件は次のとおりです。
条件タイプ
サポートされる演算子
条件値のフォーマット
ファイル MD5
文字列が一致
ファイルの MD5 ハッシュ値を入力します。
ファイル SHA256
文字列が一致
ファイルの SHA256 ハッシュ値を入力します。16 進数文字 (a-f, 0-9) のみがサポートされます。
ファイル名
文字列が一致
完全なファイルパスを入力します。
あいまい一致
*ワイルドカードを含むファイルパスパターンを入力します(例:*malware_test/*)。これにより、malware_test ディレクトリ内のすべてのファイルに一致します。
バケットの有効化:ルールの適用範囲を選択します。すべてのバケット または 一部のバケット。 一部のバケット を選択した場合は、バケットリストから対象のバケットを選択します。
説明複数のルールの適用バケット範囲は重複する可能性があります。
カスタムルールの編集
ポリシーの構成 下の カスタムルール タブのルールリストで、対象ルールの 操作する 列にある 編集 をクリックします。
[ルールの編集] パネルで、ルールの構成を変更します。パラメーターの説明については、「カスタムルールを作成する」をご参照ください。
重要変更は過去のアラートには影響せず、新しいアラートに対してのみ有効になります。
OK をクリックします。編集が成功すると、ルールリストに更新された構成が表示されます。
カスタムルールの削除
ルールを削除すると、そのルールに関連付けられたアラートも削除されます。慎重に操作してください。
単一ルールの削除
ポリシーの構成 下の カスタムルール タブのルールリストで、対象ルールの 操作する 列にある 削除 をクリックします。
説明無効 状態のルールのみ削除できます。有効 状態のルールを削除するには、まず 状態 列のスイッチをオフにしてください。
確認ダイアログボックスで、OK をクリックします。
バッチ削除
ルールリストで、削除するルールを選択します。
説明無効 状態のルールのみ選択できます。有効 状態のルールを削除するには、まず 状態 列のスイッチをオフにしてください。
リスト下部の 一括削除 をクリックします。
確認ダイアログボックスで、OK をクリックします。
次のステップ
検出の実行:手順については、「検出タスクの作成と実行」をご参照ください。これにより、対象バケット内のファイルをスキャンできます。
検出結果の確認と処理:カスタムルールに一致するとアラートが生成されます。リスクファイルの概要 タブでアラート詳細を確認し、ご利用の業務シナリオに基づき、「悪意あるファイルアラートの処理」をご参照のうえ、適切な処理方法を選択してください。