メインコンテンツにスキップ
スラッシュコマンドピッカーとハント、調査、シグナルコマンドを示すAtlasチャット
テクノロジに関する洞察

スラッシュコマンドが、専門家レベルのSecOpsワークフローをAtlasにもたらす

Expert SecOpsワークフローは、ライブエンドポイント状態に基づいてオンデマンドで利用できます。

セキュリティチームにはデータ不足はありません。 アナリストが必要とするタイミングで利用できる時間、繰り返し性、上級専門知識が不足しています。

これが、Atlasのスラッシュコマンドが解決するように設計された問題です。

/hunt、 /調査、 /シグナルを使用すると、Atlasは簡単なチャット操作をライブエンドポイント状態に基づくSecOpsワークフローのガイドに変換します。 空白のプロンプトボックスから始めて、アナリストが何を尋ねるかを正確に把握することを期待するのではなく、コマンドをスラッシュして、Taniumのエキスパートであるトレードクラフトを反復可能なワークフローにパッケージします。 新しいアナリストは、上級ハンターと同じエキスパートワークフローを実行します。

/と入力し、コマンドを選択し、コンテキストの単語をいくつか追加します。Atlasは重作業を行います。 エステート全体でハントしたり、疑わしいアクティビティを掘り下げたり、確認済みの動作を継続的な検知範囲に変えたりします。

アナリストは制御権を維持します。 Atlasはトイルを処理します。

空白のプロンプトから専門家のワークフローまで

空白のAIプロンプトは強力ですが、変数でもあります。 出力の質は、Questionを入力する人、知っていること、問題の枠組み、クエリするデータ情報元、正しい調査シーケンスを理解しているかどうかによって異なります。

スラッシュコマンドはそのモデルを変更します。

各コマンドには、Tanium HuntIQの背後にあるのと同じチームであるTanium独自の脅威ハンターによって構築された専門的なワークフローが付属しています。 アナリストは、センサー、エビデンスチェック、MITREマッピング、検知手順の正しい順序を書き込んだり、覚えたりする必要はありません。 このワークフローは、コマンドですでにエンコードされています。

エクスペリエンスはシンプルです。

  1. Atlasチャットを開きます。
  2. /と入力します。
  3. /hunt、 /調査、または /シグナルを選択します。
  4. 平易な言語のコンテキストを追加します。
  5. 送信します。

ハントは、このように開始できます。

/Windowsサーバ上でのwmicおよび rundll32 を使用したハントロルビンアクティビティ、過去7 日間

この短い指示は、Atlasに目的と範囲を提供します。 スラッシュコマンドは、エキスパートプレイブックを提供します。

その結果、体系化された手順に加えて自然言語の柔軟性が得られます。 アナリストはワークフローを独自の言葉で操舵し、Atlasは毎回同じエキスパートプロセスに従います。

3つのコマンド

Atlasには、セキュリティ運用用の3つのスラッシュコマンドが含まれています。 Tanium セキュリティ Operationsサブスクリプションが付属しています。

コマンド必要なときに使用してAtlasが返すもの
/huntIOC、脅威アクター、技術、アラート、または仮説の資産をスイープするFindings、MITREマッピング、カバー率ギャップ、推奨される次のステップを含むハントレポート
/調査特定のエンドポイント、痕跡、アラートを詳細に分析するタイムライン、評決、一気分析、エビデンスサマリ、および回答の推奨事項
/シグナル実証済みの動作を継続的な検知範囲に変換する試験結果、メタデータ、MITREマッピングを含む検証済みTanium シグナル

それらが一緒になって、実用的なSecOpsループを形成します。

/hunt は不審なパターンを見つけます。

/調査 は何が起きたかを説明します。

/シグナル は、それを継続的に監視するのに役立ちます。

/hunt answers「これを見たか?」

脅威ハンティングは、多くの場合、不完全な情報、新しいアドバイザリー、不審なハッシュ、行動仮説、またはより広範な露出を示すアラートから始まります。

/hunt はその出発点を資産全体のワークフローに変換します。

Atlasはハントを分類し、関連する痕跡を抽出し、既存のカバー率をチェックし、適切なTaniumデータソースを選択し、フリートにクエリを発行し、稀少かつ疑わしい方法で結果をトリアージします。 構造化IOC、非構造化レポート、名前付き技術、アラートコンテキスト、または行動仮説から機能します。

プロンプト例

  • /huntでは、このハッシュはどこにでも存在しますか:<sha256>
  • /ハントホストは、営業時間外、Windowsサーバ、過去 14 日間、まれな外部ドメインにビーコンする
  • /ハントは、フリート全体で最も珍しいスケジュール済みタスクのベースラインを作成する
  • /hunt に続いて、貼り付けたアドバイザリーレポートまたは脅威レポート

出力はヒットのリストだけではありません。 Atlasは構造化ハントレポートを返します。 検索対象、検索対象、検出対象、適用するMITRE技術、カバー率の強弱、より深い調査に値する対象をカバーします。

/回答を調査する「ここで何が起きたか」

ハントまたはアラートが特定のホスト、痕跡、またはイベントを指し示すと、次の課題は疑いを弁明可能な結論にすることです。

そこで /調査 が登場します。

特定のエンドポイント、アラートID、プロセス、ファイル、ハッシュ、レジストリキー、ドメイン、IP、ユーザ、タスク、サービス、ドライバに使用します。 項目が表示されるAtlasスコープ。範囲が広すぎると一時停止し、最も関連性の高いターゲットのアクティビティを再構築します。

プロンプト例

  • /アラート調査 48213
  • /調査 FINANCE-WKS-07、svchost spawning encoded PowerShell
  • /このドメインを調査する:cdn-telemetry-同期[.]comとエビデンスへの保存
  • /資産全体で<sha256>を調査する、レポートのみ

ワークフローでは、プロセスの系統、ファイルアクティビティ、永続性、ネットワークの動作、周辺のアラート、タイムライン、横方向の移動インジケータ、ブラスト半径など、イベントに関するコンテキストを構築します。 最終レポートは、アナリストに、信頼と裏付けとなる証拠をもって、無害、不審、または確認された悪意の判定を提供します。

Atlasは応答手順を推奨できますが、破壊的アクションはゲートのままです。 分離、削除、プロセス終了、隔離、およびデプロイメントアクションは、明示的な人間の承認を待ちます。

/シグナルの回答「次回はどうやってDetectしますか?」

ループの最後のステップは、チームが学んだことを持続的なカバー率に変えることです。

/シグナル は、検知エンジニアとアナリストが既知の動作または確認されたFindingsからTanium Signals作成者、検証、テスト、準備するのに役立ちます。 検知の意図をシグナルロジックに変換し、構文とサポートされているフィールドを検証し、履歴データに対してテストし、結果をMITRE ATT&CKにマッピングします。

プロンプト例

  • コマンドラインに base64 PowerShell blobが含まれる/シグナルDetectスケジュール済みタスク
  • /シグナルは、この調査結果をデプロイされた検知に変換します:<paste process lineage / コマンドライン>
  • /展開前の過去 30 日間に対してこのルールをシグナルテストする

Atlasは検知ロジックを提案および検証できますが、デプロイメントは人間が制御できます。 アナリストは出力を確認し、意図を確認し、環境変更ステップを承認します。

ライブエンドポイントの状態が重要な理由

多くのAIセキュリティエクスペリエンスは、データレイク内のテレメトリの古くなったコピーに依存します。 これは有用かもしれませんが、エンドポイントに今何がTRUEエンドポイントかを尋ねるのと同じではありません。

Atlasのスラッシュコマンドは、Taniumのリアルタイムエンドポイントレイヤーに基づいています。 レコーダテレメトリ、ライブ応答コンテキスト、ファイル状態、プロセスアクティビティ、その他のエンドポイントエビデンスなど、プラットフォーム全体のライブおよび履歴エンドポイントデータを使用できます。 Live Response

これは、SecOpsの決定には時間的制約があるため重要です。 アナリストが不審なプロセスを調査している場合は、昨日どこかでインデックス化されたものだけでなく、マシンで現在何が起こっているかを知る必要があります。

スラッシュコマンドは、Taniumがすでに最も強力で、ライブ、最新、実用的なエンドポイント状態である場所にAIガイダンスをもたらします。

スピード、一貫性、制御性を重視

スラッシュコマンドの価値は、Atlasを使いやすくすることだけではありません。 専門家のワークフローを再現可能にするということです。

スラッシュコマンドは、チームが制御をあきらめずに作業をスピードアップするのに役立ちます。

  • スキルフロアを下げます。 多くのアナリストは、すべてのステップを事前に知ることなく、上級レベルのワークフローを実行できます。
  • 一貫性を改善する。 同じコマンドは、ユーザとシフト間で同じエキスパートプロセスに従います。
  • より速く移動。 Atlasは、データ収集、トリアージ、タイムライン構築、レポート生成を自動化します。
  • 人間の判断を維持する。 アナリストは範囲を舵取り、Findingsをレビューし、アクションを承認します。
  • 一貫性のある構造化レポート。 各実行は、検索された内容、Findings、警告、MITREマッピング、推奨される次のステップを含むレポートで終了します。
  • ループを閉じます。 ハントは調査につながる可能性があります。 調査は検知範囲につながる可能性があります。

アナリストが指示、検証、決定します。 Atlasはワークフローを実行します。

安全な設計

スラッシュコマンドは、実用的なコントロールを使用して設計されています。

アクセスは、モジュール権限とロールベースのアクセス権限によってサーバ側でゲーティングされます。 ユーザがコマンドのライセンスもアクセス許可もないと、そのコマンドはピッカーに表示されません。

コマンドはまた、読み取り負荷分析と環境変更アクションを区別します。 読み取りと調査のステップは自律的に実行できますが、破壊的または展開アクションは明示的な承認のためにステージングされます。

このガードレールは制限ではありません。 これがポイントです。

セキュリティチームは、環境を混乱させる可能性のある意思決定の自動化ではなく、自動化のチェックを外さず、自主性を求めています。

SecOpsの新しい運用モデル

スラッシュコマンドは、操作モデルへの影響がより深いシンプルなインターフェイス変更です。

アナリストは、ハント、調査、または検知ワークフローのすべてのステップを手動で組み立てるのではなく、これらのステップをエンドツーエンドで実行できるエキスパートシステムを監督します。 Atlasは新しいアナリストにとってより親しみやすく、経験豊富なハンターにとってより効率的です。 また、最初の疑いから検証済みの検知まで、チームが作業をどのように行うかを標準化するのに役立ちます。

その結果、より高速で一貫性のあるSecOpsループが得られます。

  1. 露出をハントします。
  2. 何が重要かInvestigate。
  3. 確認済みの動作を永続的な検知に変換します。
  4. 環境を変えるすべてのアクションを人間が制御できるようにします。

これが /hunt、 /調査、 /シグナル がAtlasにもたらすものです。 Expert SecOpsワークフローは、ライブエンドポイント状態に基づいてオンデマンドで利用できます。

/と入力します。 ワークフローを選択します。 結果を操る。

実行中のコマンドを表示しますか? Atlas for SecOpsスラッシュコマンドのウォークスルー (新しいタブで開く)をご覧ください。 これの全体像については、 「エージェントSecOpsの紹介」を参照してください。 チームが既にTanium セキュリティ Operationsを実行している場合は、Atlasを開き、 /と入力します。