セキュリティアラートのトリアージや調査には、熟練したセキュリティアナリストでも多くの時間がかかることがあります。 多くの人にとって、どこから始めればいいのか分からないことがあります。
Defender for Cloudでは、分析を使用して、個別のセキュリティ アラート間で情報を接続します。 関連するセキュリティアラート間の接続を利用することで、Defender for Cloudは攻撃キャンペーンとその関連アラートを単一のビューで確認できます。 このビューは攻撃者の行動や影響を受けたリソースを理解するのに役立ちます。 詳細については、Defender for Cloudのセキュリティアラートおよびセキュリティアラートの管理および応答をご覧ください。
この記事では、Defender for Cloudにおけるインシデントの概要を提供します。
セキュリティ インシデントとは
Defender for Cloudでは、セキュリティ インシデントは、キル チェーン パターンと一致するリソースのすべてのアラートの集計です。 インシデントはセキュリティアラートページに表示されます。 インシデントを選択して関連するアラートを表示し、詳細情報を取得します。 戦術の詳細については、 MITRE ATT&CK TACTICS(ミトレ・アット&クック戦術)を参照してください。
セキュリティ インシデントを管理する
Defender for Cloudでセキュリティインシデントを見つけて管理するために、以下の手順を実行してください:
Defender for Cloudのセキュリティアラートページで、「複数のリソースでセキュリティインシデント検出」というアラート名をアラート名でフィルターするためにフィルターを追加してください。
一覧がフィルター処理され、インシデントのみが表示されるようになりました。 セキュリティインシデントはセキュリティアラートとは異なるアイコンを持っています。
インシデントの詳細を表示するには、一覧から 1 つを選択します。 事件の詳細が書かれたパネルが表示されます。
詳細を表示するには、 [すべての詳細を表示] を選択します。
セキュリティインシデントページの左側ペインには、タイトル、重大度、ステータス、活動時間、説明、影響を受けたリソースなど、セキュリティインシデントに関する高レベルの情報が表示されます。 影響を受けたリソースの隣には、関連するAzureタグが表示されます。 影響を受けたリソースの横に表示されるAzureタグを使って、アラートを調査する際にそのリソースの組織的な文脈を推測してください。
右側のウィンドウには、このインシデントの一部として関連付けられたセキュリティ アラートを含む [アラート] タブが表示されます。
Tip
具体的なアラートの詳細については、そのアラートを選択してください。
「 アクションを取る 」タブに切り替えるには、右ペイン下部のタブを選択するか、「 アクションを取る」 ボタンを選択してください。 このタブを使用すると、次のような操作を実行できます。
- 脅威の軽減:このセキュリティインシデントに対する手動の対策を提供します。
- 将来の攻撃を防ぐ:攻撃面の削減、セキュリティ態勢の向上、将来の攻撃防止のためのセキュリティ推奨を提供します。
- トリガー自動応答:このセキュリティインシデントに対してLogicアプリをトリガーするオプションを提供します。
- 類似アラートを抑制する:組織に関連しない場合、同様の特徴を持つ将来のアラートを抑制するオプションを提供します。
Note
セキュリティアラートは、インシデントの一部として、または単独のアラートとして表示されることがあります。
インシデントの脅威を修復するには、各アラートに対する修復手順に従います。