この記事では、Microsoft Sentinel SIEM ソリューションのさまざまなコンポーネントと、それらが連携して重要な顧客シナリオに対処する方法について説明します。
Microsoft Sentinelには、コスト効率の高い方法でセキュリティ データを一元化して分析するのに役立つ、400 を超えるコネクタとその他の機能が含まれています。 SIEM 機能と共に、これらの機能を使用すると、顧客やパートナーは、Microsoft Security ストアを通じて公開できるインパクトのあるソリューションを作成できます。
Sentinel SIEM は、検出の生成、悪意のある動作の調査、脅威の修復を行うために、セキュリティ運用 (SOC) チームによって使用されます。 新しいデータを取り込む Sentinel コネクタを作成し、分析ルール、プレイブック、ハンティング クエリ、パーサー、ブックなどのコンテンツを作成することで、パートナーは、SOC チームが脅威を特定し、適切に対応するために必要な情報を取得するのに役立ちます。 Sentinel SIEM ソリューションは、Sentinel のコンテンツ ハブを介して発行されます。
データ収集
Sentinel SIEM 統合を構築するときは、シナリオに適したデータを用意することが重要です。
Sentinel コネクタは Sentinel にデータを取り込み、分析ルールやハンティング クエリなどの Sentinel SIEM コンテンツを使用して分析できます。 データが取り込まれたら、Jupyter Notebook と Security Copilot エージェントを使用してさらに分析するために、データ レイクにミラー化することもできます。
そのデータには、次の型を含めることができます。
| タイプ | Description |
|---|---|
| 未処理のデータ | 検出とハンティング プロセスをサポートします。 悪意のあるアクティビティの兆候が存在する可能性がある生の運用データを分析します。 未処理のデータをMicrosoft Sentinelに取り込み、Microsoft Sentinelの組み込みのハンティング機能と検出機能を使用して、新しい脅威などを特定します。 例: Syslog データ、Syslog 経由の CEF データ、アプリケーション、ファイアウォール、認証、またはアクセス ログなど。 |
| セキュリティの結論 | アラートの可視性と相関関係の機会を作成します。 アラートと検出は、脅威に関して既に行われている結論です。 Microsoft Sentinel調査で見えるすべてのアクティビティやその他の検出をコンテキストに配置することで、アナリストの時間を節約し、インシデントのより完全な画像を作成し、優先順位の向上と意思決定の向上を実現します。 例: マルウェア対策アラート、疑わしいプロセス、既知の不適切なホストとの通信、ブロックされたネットワーク トラフィック、疑わしいログオン、検出されたパスワード スプレー攻撃、特定されたフィッシング攻撃、データ流出イベントなど。 |
| 参照データ | 参照環境を使用してコンテキストを構築し、調査作業を節約し、効率を向上させます。 例: CMDB、高価値資産データベース、アプリケーション依存関係データベース、IP 割り当てログ、エンリッチメントのための脅威インテリジェンス コレクションなど。 |
| 脅威情報 | 既知の脅威のインジケーターを提供することで、脅威検出を強化します。 脅威インテリジェンスには、即時の脅威を表す現在のインジケーターや、将来の防止のために保持される履歴インジケーターを含めることができます。 履歴データ セットは多くの場合、大きく、Microsoft Sentinelに直接インポートするのではなく、アドホックに参照するのが最適です。 |
パーサー
パーサーは、サードパーティ製品のカスタム データを正規化された ASIM スキーマに変換する KQL 関数です。 正規化により、SOC アナリストは新しいスキーマに関する詳細を学習する必要がないようにし、その代わりに、既に理解している正規化されたスキーマに対して分析ルールとハンティング クエリを構築できます。 Microsoft Sentinel が提供する利用可能な ASIM スキーマを確認して、データに関連する ASIM スキーマ (1 つ以上) を特定し、SOC アナリスト向けのオンボードを容易にし、ASIM スキーマ用に書き込まれた既存のセキュリティ コンテンツが製品データにすぐに適用できることを確認します。 使用可能な ASIM スキーマの詳細については、「 Advanced Security Information Model (ASIM) スキーマ」を参照してください。 または、コネクタでデータ収集規則 (DCR) を使用している場合は、クエリ時ではなくインジェスト時にデータを正規化できます。 詳細については、「Microsoft Sentinel (プレビュー) でのインジェスト時のデータの変換またはカスタマイズ」を参照してください。
Visualization
データが Microsoft Sentinel に流れ込む状況や、それが検出にどの程度効果的に役立つかをグラフィカルに表示することで、顧客がデータを管理および理解するのに役立つ視覚化を含めることができます。
監視と検出
Sentinel の監視と検出機能により、顧客が SOC チームの専門知識をスケーリングするのに役立つ自動検出が作成されます。
次のセクションでは、ソリューションに含めることができる監視と検出の要素について説明します。
セキュリティ コパイロット エージェント
セキュリティCopilotエージェントは、反復的なタスクを自動化し、手動ワークロードを削減します。 クラウド、データ セキュリティとプライバシー、ID、ネットワーク セキュリティ全体のセキュリティと IT 運用を強化します。 Sentinel の場合、エージェントは SIEM またはデータ レイクに対してクエリを実行し、API を呼び出して Microsoft Sentinel データを強化できます。 ノートブック ジョブを利用して、集中的なデータ処理や分析を行い、任意の数のプラグインを利用できます。
分析ルール
分析ルールは高度な検出であり、正確で意味のあるアラートを作成できます。
分析ルールをソリューションに追加して、お客様が Microsoft Sentinel のシステムからのデータを利用できるように支援します。 たとえば、分析ルールは、統合によって提供されるデータで検出できるアクティビティに関する専門知識と分析情報を提供するのに役立ちます。
アラート (注目すべきイベント)、インシデント (調査単位)、自動化プレイブックをトリガーできます。
分析ルールをソリューションに含め、Microsoft Sentinel ThreatHunters コミュニティを介して追加できます。 パートナーソースのデータに対するコミュニティの創造性を促進するためにコミュニティを通じて貢献し、より信頼性の高い効果的な検出を顧客に支援します。
探索クエリ
ハンティング クエリを使用すると、SOC アナリストは、現在スケジュールされている分析ルールで検出されない新しい異常を事前に検索できます。 ハンティング クエリにより、SOC アナリストは、Microsoft Sentinel で既に利用可能なデータから問題を見つけるための適切な質問を行い、潜在的な脅威シナリオを特定するのに役立ちます。 ハンティング クエリを含めることで、ユーザーが指定したデータで不明な脅威を見つけるのに役立ちます。
Workbooks
ブックには、ユーザーがセキュリティ データを視覚化してパターンを識別するのに役立つ対話型のレポートとダッシュボードが用意されています。 ブックの必要性は、特定のユース ケースによって異なります。 ソリューションを設計するときは、視覚的に説明するのが最適なシナリオを考えてください。 たとえば、ワークブックは、データ全体にわたる認証失敗や疑わしいログイン パターンを要約したり、脅威アクティビティの地理的な分布を視覚化したり、検出されたイベントを MITRE ATT&CK の戦術と手法にマッピングしたり、ブロックまたはフラグ付けされたアクティビティの経時的な傾向を表示したり、コネクタのデータから明らかになった上位の脅威や異常をひと目で把握できるようにしたりするのに適しています。
調査
Sentinel 調査グラフは、調査担当者に必要なときに関連するデータを提供し、接続されたエンティティを介してセキュリティ インシデントとアラートに関する可視性を提供します。 調査担当者は、調査グラフを使用して、調査中の脅威に関連するイベントや、その脅威の一因となったイベントを特定できます。
パートナーは、次の情報を提供することで、調査グラフに投稿できます。
- Microsoft Sentinel のアラートとインシデント。パートナー ソリューションの分析ルールを使用して作成されます。
- パートナーが提供するデータに対するカスタム探索クエリ。 カスタム探索クエリは、セキュリティ調査担当者向けのデータと分析情報の間に豊富な探索と接続を提供します。
応答
プレイブックは、お客様の環境全体でセキュリティ関連のタスクを実行する、高度な自動化を備えたワークフローをサポートします。 SOC アナリストが戦術的な項目によって過剰な負荷を受けないようにし、脆弱性のより戦略的で深い根本原因に焦点を当てることができるようにすることが重要です。 たとえば、重大度の高いアラートが検出された場合、プレイブックは、セキュリティ チームへの通知、影響を受けるシステムの分離、さらに分析のために関連するログの収集など、一連のアクションを自動的に開始できます。
プレイブックは、次のいずれかの方法で役立ちます。
- Sentinel インシデントに応答してパートナー製品のユーザー アカウントまたは IP アドレスをブロックする。
- 外部 API から取得したユーザー、デバイス、または脅威コンテキストを使用してインシデントを強化する。
- Sentinel インシデントが開かれるかエスカレートされたときに、ServiceNow や Jira などの ITSM システムでチケットを作成または更新する。
- 対応する Sentinel インシデントが解決されたときに、パートナー プラットフォームでインシデントを終了または更新します。
- インシデントの詳細と直接調査リンクを Teams または Slack チャネルに送信して、アナリストの即時認識を実現します。
ソリューションを設計するときは、ソリューションで定義されている分析ルールによって作成されたインシデントを解決するために実行できる自動化されたアクションについて考えてください。
Sentinel SIEM シナリオの例
次のセクションでは、一般的なパートナー シナリオと、各シナリオのソリューションに含める内容に関する推奨事項について説明します。
製品は、セキュリティ調査に重要なデータを生成します
シナリオ: 製品は、セキュリティ調査を通知できるデータを生成します。
例: 何らかの形式のログ データを提供する製品には、ファイアウォール、クラウド アプリケーション セキュリティ ブローカー、物理アクセス システム、Syslog 出力、商用およびエンタープライズ構築の LOB アプリケーション、サーバー、ネットワーク メタデータ、Syslog または CEF 形式の Syslog 経由、または JSON 形式の REST API 経由で配信できるものが含まれます。
Microsoft Sentinelでデータを使用する方法: データ コネクタを介して製品のデータをMicrosoft Sentinelにインポートして、分析、ハンティング、調査、視覚化などを提供します。
ビルドする内容: このシナリオでは、ソリューションに次の要素を含めます。
| タイプ | 含める要素 |
|---|---|
| 必須 | - データを配信し、ポータルで他のカスタマイズをリンクするためのMicrosoft Sentinel データ コネクタ。 サンプル データ クエリ |
| 推奨 | -ワークブック - Microsoft Sentinel内のデータに基づいて検出を構築するための分析ルール |
| オプション | - ハンティング クエリ。ハンターがハンティング時にそのまま使えるクエリを提供します。 - ノートブックは、完全にガイド付きの反復可能な狩猟体験を提供します |
お使いの製品は検出結果を提供します
シナリオ: 製品は、他のシステムからのアラートとインシデントを補完する検出を提供します
例: マルウェア対策、エンタープライズ検出および対応ソリューション、ネットワーク検出と応答ソリューション、フィッシング対策製品などのメール セキュリティ ソリューション、脆弱性スキャン、モバイル デバイス管理ソリューション、UEBA ソリューション、情報保護サービスなど。
Microsoft Sentinelでデータを使用する方法: 検出、アラート、インシデントをMicrosoft Sentinelで使用できるようにして、顧客の環境で発生している可能性のある他のアラートやインシデントとのコンテキストでそれらを表示します。 また、調査のための追加のコンテキストとして、検出を強化するログとメタデータを提供することも検討してください。
ビルドする内容: このシナリオでは、ソリューションに次の要素を含めます。
| タイプ | 含める要素 |
|---|---|
| 必須 | データを配信し、ポータルで他のカスタマイズをリンクするためのMicrosoft Sentinel データ コネクタ。 |
| 推奨 | 分析規則: 調査に役立つ検出結果から Microsoft Sentinel インシデントを作成するための規則 |
| オプション | - 対応する Microsoft Sentinelインシデントがクローズされたときに、お使いの製品内のインシデントをクローズまたは更新するなど、インシデントの状態をお使いのプラットフォームに同期して戻すためのプレイブック。 これは、製品に独自のケース管理または調査ワークフローがある場合に特に価値があります。 - アナリストがコネクタが提供する生データをナビゲートして調査するのに役立つハンティング クエリ。脅威の検出、トリアージ、ログ上のカスタム検出の構築に役立ちます。 |
製品が脅威インテリジェンス インジケーターを提供する
シナリオ: 製品は、顧客の環境で発生するセキュリティ イベントのコンテキストを提供できる脅威インテリジェンス インジケーターを提供します
例: TIP プラットフォーム、STIX/TAXII コレクション、およびパブリックまたはライセンスの脅威インテリジェンス ソース。 WhoIS、GeoIP、新しく観察されたドメインなどの参照データ。
Microsoft Sentinelでデータを使用する方法: Microsoft 検出プラットフォーム全体で使用するために、現在のインジケーターをMicrosoft Sentinelに配信します。 リモート アクセスを使用して、エンリッチメント シナリオに大規模または履歴データセットを使用します。
ビルドする内容: このシナリオでは、ソリューションに次の要素を含めます。
| タイプ | 含める要素 |
|---|---|
| 現在の脅威インテリジェンス | お客様がすぐに使用できる TAXII データ コネクタで使用できる STIX 2.0 または 2.1 TAXII サーバーを提供します。 別のオプションとして、TI API を使用する関数アプリ コネクタを作成します。 詳細については、「アップロード API を使用した脅威インテリジェンスのインポート - Microsoft Sentinel」を参照してください。 |
製品が調査のための追加のコンテキストを提供する
シナリオ: 製品は、Microsoft Sentinelに基づいて調査のための追加のコンテキスト データを提供します。
例: 余分なコンテキスト CMDB、高価値資産データベース、VIP データベース、アプリケーション依存関係データベース、インシデント管理システム、チケット システム
Microsoft Sentinelでデータを使用する方法: Microsoft Sentinelのデータを使用して、アラートとインシデントの両方を強化します。
ビルドする内容: このシナリオでは、ソリューションに次の要素を含めます。
- データ コネクタ
- 拡充ワークフローのプレイブック
- 外部インシデント ライフサイクル管理ワークフロー (省略可能)
製品でセキュリティ ポリシーを実装できる
シナリオ: 製品は、Azure Policyやその他のシステムにセキュリティ ポリシーを実装できます
例: ファイアウォール、NDR、EDR、MDM、ID ソリューション、条件付きアクセス ソリューション、物理アクセス ソリューション、またはブロック/許可またはその他の実用的なセキュリティ ポリシーをサポートするその他の製品
Microsoft Sentinel でデータを使用する方法: 脅威に対する修復措置と対応を可能にする Microsoft Sentinel のアクションとワークフロー
ビルドする内容: このシナリオでは、ソリューションに次の要素を含めます。
- アクション ワークフロープレイブック
関連するコンテンツ
データ収集:
- データ収集のベスト プラクティス
- Microsoft Sentinel データ コネクタ
- Microsoft Sentinel データ コネクタを見つける
- Microsoft Sentinelの脅威インテリジェンスを理解する
脅威検出:
- 自動化ルールを使用してMicrosoft Sentinelでのインシデント処理を自動化する
- Microsoft Sentinel を使用してインシデントを調査する
- Microsoft Sentinel のプレイブックを使用して脅威への対応を自動化する
狩猟とノートブック:
- Microsoft Sentinelで脅威を探す
- REST API を使用して Microsoft Sentinel でハンティング クエリを管理する
- Jupyter のノートブックを使用してセキュリティの脅威を検出する
視覚化: 収集されたデータを視覚化します。
調査: Microsoft Sentinelを使用してインシデントを調査します。
応答: