MICROSOFT SENTINEL SIEM ソリューションをビルドして発行する

Microsoft Sentinel SIEM には、パートナーが Sentinel SIEM コンテンツ ハブを介して発行できるインパクトのあるソリューションを作成するために使用できるさまざまな機能が含まれています。 Sentinel を基に構築することで、パートナーは、セキュリティ データと分析機能を使用して、顧客が脅威を検出して対応できるように支援する新しいシナリオを実現できます。

この記事では、Sentinel の学習やソリューションの計画から、ソリューションの構築、テスト、顧客への公開まで、Microsoft Sentinel SIEM ソリューションの構築と公開のライフサイクルの概要について説明します。 各セクションには、プロセスの各手順に役立つ詳細なドキュメントへのリンクが含まれています。

学習から市場投入までの Microsoft Sentinel SIEM ソリューションのライフサイクルにおける大まかなフェーズを示す図。

前提条件

コマーシャル マーケットプレースAzure SIEM ソリューションを作成して発行する前に、Microsoft Cloud パートナー プログラムに参加し、パートナー センターでアカウントを作成します。 詳細については、次のリソースを参照してください。

Microsoft Sentinel について

まず、Microsoft Sentinel について学習し、作成するデータと機能を特定し、顧客のセキュリティを維持するソリューションを構築するのに役立つさまざまな機能について学習するのに役立つリソースを見つけます。

Step Description
Sentinel の詳細 Microsoft Sentinel SIEM は、SIEM とセキュリティ オーケストレーション、自動化、応答 (SOAR) 用のインテリジェントで包括的なソリューションを提供する、スケーラブルなクラウドネイティブのセキュリティ情報およびイベント管理 (SIEM) アプリケーションです。 サイバー脅威の検出、調査、対応、プロアクティブハンティングを提供し、企業全体を一目で見渡します。

詳細については、以下を参照してください:
Microsoft Sentinelは何ですか?
ビルド対象を特定する 統合を成功させる最も重要な手順は、ソリューションに含めるコンテンツの種類を決定することです。 Microsoft Sentinel について理解するには、次のリソースを参照してください。

詳細については、以下を参照してください:
Microsoft Sentinel との技術統合シナリオ
Microsoft Sentinel の統合作成 - パート 1: オンボーディング
ソリューションに含めるコンポーネントを決定する
ドキュメントを確認する あなたの旅をサポートする豊富なドキュメントコレクションがあります。 作業を開始するための重要なリソースを、次にいくつか紹介します。

詳細については、以下を参照してください:
GitHub の Microsoft Sentinel ソリューション リポジトリを理解するためのガイド
ASIM (Advanced Security Information Model) スキーマを理解するためのガイド
Kusto 照会言語を理解するためのガイド
クラウド パートナーになって公開元アカウントを作成する Microsoft Sentinel ソリューションは、Azure コマーシャル マーケットプレースで公開されます。 マーケットプレースに公開するには、クラウド パートナー プログラムに参加します。

詳細については、以下を参照してください:
Microsoft コマーシャル マーケットプレースを理解するためのガイド
Microsoft パートナー センターでのコマーシャル マーケットプレース アカウントの作成ガイド
ISV サクセス プログラムに参加する
Microsoft for Startups プログラムにサインアップする (該当する場合)

ソリューションをビルドする

Microsoft Sentinelと構築したいソリューションについて十分に理解したら、以下のステップに従ってください。

Step Description
プロビジョニング環境 ソリューションのビルドとテストの開始にあたり、Azure 無料試用版と Microsoft Sentinel 無料試用版へのサインアップをお勧めします。

詳細については、以下を参照してください:
Azure 無料試用版にサインアップする
その後、Microsoft Sentinel 無料試用版にサインアップする ("無料試用版" まで下にスクロールしてください)
トレーニング ラボを完了する Microsoft Sentinel を十分に活用するために、トレーニング ラボを強くお勧めします。 このラボには、製品の特長、機能、シナリオについての実践的なエクスペリエンスが用意されています。

詳細については、以下を参照してください:
Microsoft Sentinel トレーニング ラボを完了する
コネクタをビルドする Microsoft Sentinel はデータ上にビルドされています。 ほとんどのソリューションは、顧客の環境からデータをMicrosoft Sentinelに取り込むことから始まります。 コネクタをビルドする方法を理解するには、次のリソースを参照してください。

詳細については、以下を参照してください:
Microsoft Sentinel用の SIEM ソリューションを開発する
Microsoft Sentinelで AI を使用してカスタム コネクタを構築する
Microsoft Sentinel用のプルコードレスコネクタを作成
ウェビナー: データ コネクタの作成
SIEM コンテンツを構築する データに加え、ソリューションでは、顧客がデータを最大限に活用できるようにするための他のコンポーネントも豊富に提供できます。 たとえば、検出、ワークブック、プレイブック、ハンティング クエリを提供することで、顧客が提供物をすぐに利用できるようにすることができます。

詳細については、以下を参照してください:
Microsoft Sentinel コンポーネントとパターン
セキュリティ、プライバシー、コンプライアンス セキュア・フューチャー・イニシアティブ (SFI) の要件の詳細については、以下を参照してください。 https://aka.ms/securefutureinitiative
セキュリティ開発ライフサイクル (SDL) のプラクティスに従って、次の操作を行います。
- 脅威モデリング
- セキュリティで保護された構成
- 依存関係の整潔
- セキュリティ チームと連携した侵入テスト
- 脆弱性の追跡と修正プログラムの管理には、承認されたツールのみを使用します。 詳細については、「Microsoft セキュリティ開発ライフサイクル」を参照してください。

ソリューションをテストする

ソリューションが構築されたら、パッケージ化とテストを行う必要があります。 テストが終わったら、ローカルでソリューションを検証し、プルリクエスト(PR)を提出し、必要に応じてフィードバックを処理し、PRを承認して統合します。

Step Description
SIEM ソリューションをパッケージ化してテストする ソリューションがビルドされたら、パッケージ化してテストし、SIEM ソリューションの品質基準を満たし、発行の準備ができていることを確認します。

詳細については、「Microsoft Sentinel の SIEM ソリューション開発」および「Microsoft Sentinel SIEM ソリューションの品質ガイドライン」をご覧ください。
ローカル検証を実行する PR を送信する前に、パッケージ 化されたソリューションに対して検証スクリプトを実行して、ソリューションが CI 検証チェックに合格するかどうかを確認します。 詳細については、「 ローカル検証スクリプト」を参照してください。
GitHub pull request を開く Microsoft Sentinelエンジニアリング スタッフがレビューしてフィードバックを提供できるように、Microsoft Sentinel ソリューション リポジトリで pull request (PR) を発生させます。
技術的なフィードバックの解決、PR のマージ、パッケージの生成 Microsoft Sentinel エンジニアリング スタッフがソリューションをレビューして、フィードバックを提供します。 すべての技術的なフィードバックに対処すると、エンジニアリング スタッフは pull request をメイン ブランチにマージし、オファーと共に送信した最終的なパッケージを生成します。 詳細については、「 SIEM ソリューションの開発」を参照してください。

公開する

ソリューションのビルド、テスト、認定が終わったら、Azure コマーシャル マーケットプレースに公開できます。 このセクションでは、ソリューションを公開する方法についてのガイダンスを行います。

Step Description
オファーの作成 ソリューションパッケージが揃ったら、セキュリティストアやマーケットプレイスでオファーを作成する準備ができます。

詳細については、以下を参照してください:
Microsoft Sentinel にソリューションを公開する
オファーのプレビューをテストする 指定したプレビュー対象ユーザーのみがアクセスできるオファーのバージョンが作成されます。 プレビューのオファーを作成すると、ソリューションがすべての顧客に広く共有されるようになる前に、特定の対象ユーザーがソリューションをテストできるようにすることができます。 顧客からフィードバックを集め、発生した問題に対処するために、少なくとも 4 週間はソリューションをプレビュー状態にしておくことをお勧めします。  

詳細については、以下を参照してください:
Partner Center における Microsoft Sentinel ソリューションのライフサイクル
認定に関する問題を修正する 公開される前に、コマーシャル マーケットプレースに送信されたオファーを認定する必要があります。 オファーが何らかのチェックで不合格だった場合や、その種類のオファーを送信する資格がない場合は、お使いのメール アドレスに認定不合格のレポートが送信されます。 エラーは、パートナー センターのアクション センターにも表示されます。 詳細については、認定に関する問題についての記事を参照してください。 問題が解決したら、認定に向けてオファーを再送信できます。 これにより、レビュー プロセスは、オファーが認定に合格すると再びトリガーされます。 ソリューションは、マーケットプレースに公開されてから 2 営業日以内に、Microsoft Sentinel コンテンツ ハブでの顧客による利用が可能になります。
オファーを幅広く利用できるようにする オファーを公開する前に、テスト オファープレビューフェーズでソリューションのすべての側面を検証してください。

詳細については、以下を参照してください:
発行元の承認

市場投入 (GTM)

ソリューションを少なくとも 4 週間プレビュー状態にして、顧客が遭遇した問題に対処したら、ソリューションをすべての顧客に一般公開できます。

Step Description
プレビュー フラグを削除する プレビュー期間が終了したら、オファーからプレビュー フラグを削除して、すべての顧客に一般公開することができます。
顧客のフィードバックに耳を傾ける ソリューションが軌道に乗ってきても、フィードバックとサポート リクエストの監視は続けます。
ソリューションを強化する 顧客のフィードバックに基づいて、顧客のニーズを満たすためにソリューションの強化が必要となる場合があります。 顧客のフィードバックによって、新機能の追加、パフォーマンスの向上、顧客が遭遇した問題への対処が求められる場合があります。

Microsoftでは、パートナーが顧客Microsoftアプローチするのに役立つ次のプログラムを提供しています。

  • Microsoft Partner Network(MPN):Microsoftとの提携の主なプログラムはMicrosoft Partner Networkです。 MPN のメンバーシップは、Azure Marketplace パブリッシャーになるために必要です。このパブリッシャーは、すべてのMicrosoft Sentinel ソリューションが発行されます。

  • Azure Marketplace:Microsoft SentinelソリューションはAzure Marketplaceを通じて提供され、顧客はMicrosoftおよびパートナーが提供するAzure統合を発見し展開します。

    Microsoft Sentinel ソリューションは、Marketplace で見つかるさまざまな種類のオファーの 1 つです。 また、Microsoft Sentinelのコンテンツハブに組み込まれたソリューションも見つけることができます。

  • Microsoft インテリジェント セキュリティ アソシエーション (MISA)。 MISA は、Microsoft Security パートナーが、パートナーが構築した Microsoft Security との統合について Microsoft の顧客の認知を高め、Microsoft Security 製品との統合を見つけやすくするのに役立ちます。

    MISA プログラムに参加するには、参加しているMicrosoft Security製品チームからの推薦が必要です。 次のいずれかの統合を構築すると、パートナーの指名資格を得ることができます。

    • Microsoft Sentinel データ コネクタと、ブック、サンプル クエリ、分析ルールなどの関連コンテンツ。
    • Logic Apps コネクタと Microsoft Sentinel プレイブックを公開しました。
    • ケース バイ ケースでの API 統合。

MISA の申請レビューを依頼したり、質問したりするには、 AzureSentinelPartner@microsoft.comにお問い合わせください。