WithSecure Elements Security Center (ESC) 上でmacOSエンドポイントの検知結果を確認する際、検出ファイルのパスに <dir1>、<dir2> のようなプレースホルダーが表示される場合があります。

[背景/概要]
ESCに表示される検知ファイルパスのうち、ユーザーディレクトリ配下(/Users/<username>/… や %PROFILE% 以下など)には、従業員名やプロジェクト名、独自のフォルダ構成といった個人情報(PII)が含まれる場合があります。GDPR等のプライバシー規制に対応するため、macOSクライアントはクラウド側へ検知レポートを送信する前に、これらのパスに匿名化処理を適用しています。

例:%PROFILE%/Library/Application Support/<dir1>/…/<dirN>/filename

[調査・トリアージへの影響]
この匿名化により、パスの一部が置き換えられますが、脅威分析に必要な情報(SHA-256/SHA-1ハッシュ、検知名、ファイルサイズ、検知日時、実行されたアクション等)はESC上でそのまま確認可能です。実際の(マスクされていない)パスが必要な場合は、対象端末上での直接確認、または端末から取得した診断ログ(wsdiag等)によって確認いただけます。