Ver 1.5.2
2026年9月16日 改版
株式会社アクト
- SentinelOne エージェントのインストール直後、フルディスク・スキャンが行われます。この際、一時的にマシンへの負荷が高くなり端末の動作が重くなる可能性がありますので、その点をご留意の上インストール作業を実施ください。
- 端末に複数のセキュリティ製品がインストールされていると、それぞれの製品が脅威をスキャンすることによる競合が発生するため、結果として脅威の検出機能と保護機能が損なわれ、パフォーマンスの低下に繋がることがあります。最適なパフォーマンスを維持するために、SentinelOne をインストール後は他のアンチウイルスソフトウェアをアンインストールすることを強く推奨いたします。ただし、PC 用 Microsoft Defender については SentinelOne によって自動的に無効化されますので、ユーザ様による操作は必要ありません。(サーバOSでは手動で Microsoft Defender を停止いただく必要がございます。)
- 一部のハイパーバイザ、SSL-VPNクライアント、資産管理ソフト、バックアップソフト、データ収集エージェント、SQL、脆弱性スキャナーソフトなど、あらかじめ除外設定を推奨されているソフトウェアがございます。詳しくはエージェントをインストールする前にお問い合わせください。
- 本ドキュメントは、アクト MSSP サイトにおけるオペレーションでのみ適用されます。
1. サービス概要
セキュリモ for SentinelOne は、性能に定評のあるパワフルな EDR「SentinelOne」と、アクトのセキュリティオペレーションセンター(以下、SOC)を組み合わせ、ゼロ・タッチ SOC、ゼロ・初期費用を実現するためのサービスです。
お客様環境の SentinelOne が検知したアラートを弊社で受信し、アラートの管理を致します。アクト SOC で受信したセキュリティアラートはアクトが活用する脆弱性情報や脅威情報と照らし合わせを行い分析し、その結果をお客様へ通知致します。
上記セキュリティアラートの分析に加え、そのセキュリティアラートに対する推奨対応内容も併せてご提示致します。
2. サービス内容
| サービス名 | サービス内容 | 提供時間 | |
|---|---|---|---|
| 1 | AI リアルタイムアラート | AI による24時間365日の脅威検知アラート | 24時間365日 |
| 2 | アナリストによる脅威詳細分析・レポート | 全ての脅威検知アラートにつき、アプリケーションやプロセス、ファイルを詳細に調査
調査結果・推奨対策をeメール(5. SOC 体制に定める連絡手段)で報告 |
平日9-18時 ※2 |
| 3 | 自動脅威防御 | マルウェアのプロセスを停止し隔離する
必要に応じ端末をネットワークから切り離し |
24時間365日 |
| 4 | アナリストによるインシデント対応 |
推奨対策(主なものは以下のとおり)につきお客様のご要望があれば代行実施
|
平日9-18時 ※2 |
| 5 | ポリシー変更 | お客様からの設定変更依頼であり、かつ緊急性を要しないポリシー変更作業の代行
当社が推奨する設定変更であり、かつ緊急性を要しないポリシー変更作業の代行 |
平日9-18時 ※2 |
| 6 | エージェントアップデート | ご要望により SOC からエージェントのアップデートを実施 ※3 | 平日9-18時 ※2 |
| 7 | 緊急対応 | ランサムウェアによる実害発生などの重大事案のコール受付 | 24時間365日 ※1 |
| 8 | QA 対応 | アラートに対してのご質問回答
製品の仕様や操作に関するご質問回答 |
平日9-18時 ※2 |
- ※1受付は24時間365日。IR サービス(オプション料金)へのシームレスな移行が可能
- ※2株式会社アクトの定める年末年始休業の期間を除く
- ※3エージェントサポートの詳細は、別紙エージェントサポートポリシーをご参照ください。
3. SentinelOne のライセンス種別による機能と SOC サービスのサマリ
| 機能・サービス | Core | Control | Complete | |
|---|---|---|---|---|
| 製品 | オンライン、オフライン環境での検知・防御 | |||
| ロールバック機能(Windows のみ) | ||||
| NGAV/EDR 機能 | ||||
| デバイス制御(OS FW/USB/BLE 等) | - | |||
| 高度な脅威ハンティング機能 | - | - | ||
| SOC | アナリストによるすべての検知アラートの解析・報告(静的・振る舞いを問わず) | |||
| アナリストによる対処 | ||||
| アナリストによるお客様作業の代行 | ||||
| 弊社カスタム検知ルールの適用 | ||||
| エージェントのアップデート | ||||
| QA 対応(アラートや製品に関して) | ||||
| サイバーハイジーンレポート ※4 | - | |||
| USB ストレージデバイス接続時の自動スキャン ※5 | ||||
| 有償オプション | ファストフォレンジックサービスの提供(DFIR モードへの移行) |
- ※4ご希望のお客様への無償オプションとなります。
- ※5ご希望のお客様への無償オプションとなります。
4. 契約期間
最低契約月数は12ヶ月です。
定期的に SentinelOne のご利用状況を確認し、ご契約いただいているライセンスに対して超過が認められた場合は、ご契約いただいているライセンス数と超過しているライセンス数をお知らせいたします。ご不明な点がございます場合は、SOC チームまたはアクトの担当営業担当者にご連絡ください。
5. SOC 体制
| 連絡手段 | SOC からの通知およびお客様とのコミュニケーションは、別途他の手段を合意した場合を除き当社が指定するeメールにて実施します。 |
|---|---|
| 言語対応 | セキュリモは日本語および英語に対応しております。 |
| SOC 拠点 | セキュリモ for SentinelOne は、株式会社アクトの事業拠点より提供いたします。 |
6. お客様の役割
本サービスを円滑かつ効果的に提供するため、お客様には以下のご協力をお願いしております。お客様にて以下の責任が果たされない場合、サービスの提供が遅延、または一部実施できなくなる可能性があることをあらかじめご了承ください。
| ご担当者のアサイン | 本サービスの窓口となる貴社ご担当者(プロジェクトマネージャー)を指名してください。ご担当者様には、当社からの報告の受領、対応方針に関する意思決定、社内調整などを行っていただきます。 |
|---|---|
| 情報提供 | 当社がインシデントの調査や分析、対応のために必要とする情報(ネットワーク構成、対象端末の情報、関連ログ、アカウント情報など)を、当社の要請に基づき速やかにご提供ください。 |
| アクセス許可 | サポート実施にあたり、当社の専門スタッフがリモートで貴社環境(GUI による遠隔操作または CUI によるリモートセッション等)へアクセスすることがありますので、予めご了承ください。 |
| 環境の維持 | お客様は、お客様が保有するエンドポイントへの SentinelOne エージェントのインストールおよび、SentinelOne エージェントが正常に稼働する状態の維持を行います。エージェントのアンインストールや停止が行われた場合、本サービスの対象外となります。また、貴社環境をクリーンに保つため、サイバーハイジーンの観点に基づき、不要となったアカウントの迅速な削除や無効化、OS やミドルウェアへの脆弱性に対する解消パッチの適用、繰り返し検知されるファイルの削除等を行ってください。 |
| データのバックアップ | 本サービスの実施内容に関わらず、重要なデータのバックアップは、お客様の責任において実施してください。当社はデータの損失・破損について一切の責任を負いません。 |
7. インシデントレスポンス
セキュリモサービスでは、インシデントを「組織のデータまたはシステムにセキュリティリスクをもたらす、確認されたまたは合理的に疑われる悪意のある活動」と定義しています。
当社の SOC チームがアラート分類と調査の過程でインシデントを特定した場合、以下のインシデント対応措置を実施します:
- インシデント分類:インシデントの深刻度と種類を評価し、分類します。
- インシデント軽減:封じ込めと根絶措置を実施し、または推奨します。
- 封じ込め:組織内での脅威のさらなる拡散を防止します。
- 根絶:システムを元の状態に戻すため、悪意のあるリソースを削除します。
- インシデント調査:関連するテレメトリ、アラート、脅威インテリジェンス、その他の関連するコンテキストをレビューし、インシデントの範囲と影響を可能な範囲で評価します。
- インシデントのエスカレーション:お客様にインシデントを通知します。
- インシデント報告:お客様にインシデントの書面による要約を提供します。
そのため、SOC チームは以下のツールを用いて分析を行います。
| SentinelOne コンソール | コンソール内で脅威の詳細を確認します。これには、脅威、その深刻度、影響を受けるエンドポイントに関する利用可能な情報が含まれます。 |
|---|---|
| Deep Visibility Logs(ディープビジビリティログ) | (Complete ライセンスのみ)ディープビジビリティログにアクセスして、脅威の動作についてさらに詳しく確認します。これにより、脅威が影響を受けたエンドポイント上で何をしていたかについての情報が得られる可能性があります。 |
| プロセスの詳細とインジケータ | (Complete および Control ライセンスのみ)脅威に関連するプロセスの詳細とインジケータを調べます。これにより、インシデントに関連する疑わしいアクティビティやファイルを特定できます。 |
| Google などの外部ソース | 外部ソースと脅威を比較参照します。このステップにより、脅威の評判に関する追加的なコンテキストや情報を得ることが出来ます。 |
| 脅威ファイルのダウンロード | 上記の手順で充分な情報が得られない場合は、所有者であるお客様の了解を事前にいただいたうえで脅威ファイルをダウンロードさせていただきます。サンプルをダウンロードする場合、事前にサンプルの所有者であるお客様のご了解をいただきます。 |
| 隔離された仮想マシン(ローカル・サンドボックス) | 脅威ファイルの解析にあたっては、インターネットに接続されていない隔離された仮想マシン(VM)をセットアップします。この VM は、脅威ファイルの解析のためだけに制御された環境として機能します。 |
| 静的解析 | 脅威ファイルの静的解析から始めます。これは、実際にファイルを実行することなくファイルのプロパティ、構造、コンテンツを検査するものです。疑わしいコードや埋め込まれた要素を探します。 |
| 動的解析(確認後) | 動的解析を行う前に、関係各所に安全かどうかを慎重に確認し、隔離された環境でファイルを実行し、その動作ややり取りを確認します。 |
調査は全インシデントに対して行いますが、以前と同一の事象の発生、あるいはテストファイル等の検知など、お客様環境に影響がないことがあらかじめ確認できている場合にはアクト MSSP サイトの Note 欄への記載によってクローズとさせていただきます。
8. アナリストの評価
前項にて行ったインシデントレスポンスの結果、弊社アナリストが以下の基準にて評価を行い、インシデントをクローズします。
- 脅威ファイルに悪意があると判断された場合は、「True Positive」として処理し、プロセスの停止及び検知したファイルの隔離を実施します。
- 脅威ファイルが疑わしい、または業務上の目的に必要ではないとみなされる場合は、そのファイルを「Suspicious」としてマークし、隔離します。
- 脅威ファイルに悪意がなく、疑わしいものでもない場合は、「False Positive」として分類。
- 静的検出であり、IOC、コマンドラインなどの詳細が欠落している場合、インシデントのステータスは「In progress」のままになります。このような場合には、お客様へのご連絡から、72時間を超えて応答をいただけない場合、アナリストの評価を「Suspicious」に変更します。
- ランサムウェア攻撃等、進行中の重大なサイバー攻撃が確認された場合、影響を受けた端末を、直ちに DFIR モード(Digital Forensic and Incident Response)に移行し、IR(Incident Response)サービスとして広範かつ包括的な調査を開始することも可能です。(ファストフォレンジックサービスとして、別途料金によるご提供)
9. サービスレベル目標(SLO)
セキュリモ for SentinelOne は、平日9:00-18:00対応のサービスとなります。以下がオペレーションレスポンスの目安時間と重要度となります。また、判断にあたって業務で利用されているファイルなのか、あるいはエンドユーザに意識された動作なのかなどの確認が必要な場合は、60分を目標として問合せをさせていただきます。
| パラメータ | P0(重大) | P1(高) | P2(低) |
|---|---|---|---|
| 1次レスポンス | 10分 | 60分 | 2営業日以内 |
| インシデント対応 分析結果提示 | 30分 | 60分 | 2営業日以内 |
- インシデントの性質により上記の時間を上回るケースがございます
- 段階的に調査分析が必要なインシデントの場合、通知が複数回に分けて送付される事がございます
- 初回フルディスク・スキャンで大量のアラートが発生した場合は SLO の対象外とさせていただきます
各緊急度の例は以下のとおりです。
| パラメータ | 定義 | 例 |
|---|---|---|
| P0 | まだ完全に軽減されていない脅威であり、お客様の組織に対して継続的にアクティブなリスクを及ぼし続けているもの。 |
|
| P1 | まだ完全に軽減されていない脅威だが、お客様の組織に対して現在進行形のリスクを及ぼすものではないもの。 |
|
| P2 | お客様の組織に対して、脅威ではないことが確認されているもの。 |
|
10. 提出物(レポーティング)
レポートは日本語あるいは英語でインシデント毎にeメール(5. SOC 体制に定める連絡手段)にて提出いたしますが、一台のエンドポイントで集中的に複数のインシデントが発生している場合、あるいは複数のエンドポイントで同一のインシデントが発生している場合は集約して提出させていただくことがあります。また、P2のレポートについては個別に送信は行わず、SentinelOne のコンソールに Note を記載する形で提出いたします。
月次レポートをご希望のお客様は別途ご相談ください。
インシデント分析レポートは以下に基づきます。
| IOC(侵害の痕跡)を確認 | インシデントに関連する IOC を調査して、侵害または悪意のある活動の潜在的な兆候を特定 |
|---|---|
| イベントを使用して IOC を検証(Explore) | 特定された IOC をイベントおよびログと関連付けて、その存在とインシデントとの関連性を確認 |
| ソフトウェア/アプリケーション分析 | インシデントがソフトウェアまたはアプリケーションに関係している場合
問題のソフトウェア/アプリケーションのバージョンを調査 ソフトウェア/アプリケーションの共通の特性と動作パターンを分析して、その通常の機能を把握 |
| 既知の脆弱性の有無 | ソフトウェア/アプリケーションに既知の脆弱性があるかを確認
これらの脆弱性に関連する CVE(Common Vulnerabilities and Exposures)の日付と年を調査 CVE を特定し、それが古いものである場合は、それに対処するパッチがリリースされているかを確認 |
11. 制限事項
以下に示す項目は、本サービスの範囲には含まれません。
- 本仕様書に明記されていない作業全般
- インシデント対応によって生じた損害の補償、および事業継続に関する保証
- 根本的な脆弱性の修正作業(OS やミドルウェアのパッチ適用、アプリケーションのソースコード修正など)
- お客様が導入している他のセキュリティ製品やネットワーク機器の設定変更、およびトラブルシューティング
- 物理的な媒体(ハードディスク等)の保全、解析(フォレンジック)
- 訴訟、捜査機関への協力に関する作業(証拠保全、専門家としての証言、報告書の作成など)
- お客様にて開発されたアプリケーションの動作仕様に関する調査
以上