レトロスキャンの結果の表示

Kaspersky CyberTrace Web ユーザーインターフェイスで、[Retroscan]タブを選択できます。レトロスキャンを使用する前に、「レトロスキャンの設定」セクションでレトロスキャンを構成できます。

レトロスキャンを使用すると、悪意があると判断されなかったオブジェクト(IP アドレス、ドメイン、URL、またはハッシュ)が含まれる受信イベントを再スキャンできます。これらの結果を確認する理由としては、このようなオブジェクトの受信時には、関連する脅威に関する情報が Kaspersky CyberTrace に含まれていなかったことなどがあります。ただし、脅威データフィードは定期的に更新されるため、検知されたインジケーターが含まれないイベントを保存してから、更新されたインジケーターリストを使用して、これらのイベントを手動で、またはスケジュールに従って再スキャンすると役に立つ場合があります。

レトロスキャン検知は統計情報に含まれており、すべての一般的な検知と同様に、[Detections]タブおよび図表に表示されます。レトロスキャンの結果は SIEM システムに送信されます。通常の検知と同様に、レトロスキャン検知を SIEM に送信するためのフィルターも適用されます。

レトロスキャンの進行中に、[Fields saved for retroscan]タブのレトロスキャン設定で指定された正規表現を適用することによってイベントから取得されたすべての非コンテキスト値が、[Feeds used in retroscan]タブで有効になっているフィードの新しいインジケーターと照合されます。

Settings]→[Matching]タブの順に選択すると、正規表現を編集したり、新しい正規表現を追加したりできます。保存すると、その正規表現は[Fields saved for retroscan]タブのレトロスキャン設定のセクションで使用できるようになります。

検知された場合、フィードにインジケーターを追加した後で Kaspersky CyberTrace に表示されたイベントは、[Detections]セクションに表示され、レトロスキャンの対象にはなりません。

レトロスキャンで使用される正規表現によって IP / ハッシュ / URL が取得された後でフィードにインジケーターが追加され、このインジケーターに関連する検知がなかった場合、次回のレトロスキャン実行時には[Detected indicators]セクションにこのインジケーターに関する情報が表示され、[Date]にはレトロスキャンによるインジケーターの検知日時が表示されます。

このインジケーターに関連する各イベントは、レトロスキャンのレポートに独自のレコードがあります。

Retroscan]タブを使用すると、レトロスキャンを手動で起動し、スキャンプロセスが終了した時の結果を表示できます。

このタブでは、次の操作を実行できます:

このタブには次の内容も表示されます:

レトロスキャンの起動

レトロスキャンを起動するには:

Start retroscan]をクリックします。

必要に応じて、スキャンプロセスをキャンセルできます。

レトロスキャンの起動は、複数の理由のために不可能である場合があります:

検知イベントが含まれるレトロスキャン結果の表示の構成

検知イベントが含まれる結果のみを表示するには:

Retroscan results]テーブルの上にある[Show only retroscan results with detection]を選択します。

結果期間の指定

Retroscan results]テーブルの上にある[Retroscan results period]の 1 つを選択することで、結果を表示する期間を指定できます。次のいずれかの期間を選択できます:

単一のレトロスキャン結果の表示

単一のレトロスキャンタスクに関する詳細情報を表示するには:

  1. Retroscan results]テーブルで、詳細を表示する結果(検知されたインジケーターを含む)を見つけます。
  2. Detected indicators]列内のリンクをクリックします。

表示されたページで、最初の 50 の検知イベントに関する詳細情報を確認できます。全てのイベントを表示するには、CSV 形式の完全なレポートをダウンロードします (下記参照)。

このページに、次の情報が表示されます:

レトロスキャンの結果が含まれるレポートのダウンロード

レポートをダウンロードするには:

Detected indicators]セクションの近くにある[Download report]をクリックします。

生成される CSV ファイルには、次のデータが含まれます:

ページのトップに戻る