データフロー:イベントの検出とイベントへの応答、およびイベントデータの保存(CylanceOPTICS 3.x 以降)
CylanceOPTICS
3.x 以降)- 管理者は管理コンソールを使用して検出ルールを設定し、ルールをデバイスポリシーに割り当てます。
- CylanceOPTICSクラウドサービスは、検出ルールをセキュア Web ソケット接続を介してCylanceOPTICSエージェントを使用するデバイスに送信します。ルールデータには、各イベントに対して設定された応答(すべてのユーザーのログオフ、プロセスの一時停止など)も含まれます。
- CylanceOPTICSエージェントは、検出ルールを、イベントの分析と関連付けに使用するコンテキスト分析エンジン(CAE)に組み込みます。
- CylanceOPTICSセンサがイベントを検出します。
- イベントが検出ルールを満たすかどうかは、CAE によって判断されます。判断されると、次のいずれかが行われます。
- CylanceOPTICSエージェントがイベント応答で既に設定されている場合、エージェントは応答を実行します。
- エージェントが応答を実行するために追加のデータを必要とする場合(まだデバイスにないプレイブックパッケージが応答に必要な場合など)、エージェントはセキュアな Web ソケット接続を介して検出データをCylanceOPTICSクラウドサービスに送信します。CylanceOPTICSクラウドサービスは検出を処理し、応答を実行するためにエージェントに必要なデータを提供します。
- エージェントは、イベントデータを優先順位付けし、セキュアな TLS 接続を使用して、専用のイベントチャネル経由でCylanceOPTICSクラウドサービスに送信します。CylanceOPTICSクラウドサービスは、イベントデータを受信して処理し、セキュアなCylanceOPTICSクラウドデータベースに保存します。
- 管理者は管理コンソールを使用して、検出データを要求するか、InstaQuery、高度なクエリ、またはフォーカスビュー要求を開始します。管理コンソールは、TLS 経由の HTTP を使用してCylanceOPTICSクラウドサービスとやり取りします。
- CylanceOPTICSクラウドサービスは要求を検証して処理し、CylanceOPTICSクラウドデータベースから要求されたデータを取得して、データを管理コンソールに返します。
- 検出データ、クエリ結果、またはフォーカスデータが管理コンソールに表示されます。