Microsoft Sentinelの機能とコンテンツを有効にする展開段階で、Microsoft Sentinel、ヘルスモニタリング、必要なソリューションを有効にしました。 この記事では、さまざまな種類のMicrosoft Sentinelセキュリティ コンテンツを構成する方法について説明します。これにより、システム全体のセキュリティ上の脅威を検出、監視、対応できます。 この記事は、Microsoft Sentinelのデプロイ ガイドの一部です。
セキュリティ コンテンツを構成する
セキュリティコンテンツを設定するには、以下の手順に従ってください。
| 手順 | 説明 |
|---|---|
| データ コネクタを設定する |
展開計画時に選択したデータソースとMicrosoft Sentinelの機能とコンテンツを有効にした後、データコネクターのインストールや設定が可能です。 - 既存のコネクタを使用している場合は、Microsoft Sentinelデータコネクターのリファレンスからコネクターを探してください。 - カスタムコネクタを作成する場合は、 カスタムコネクタ作成リソースを活用してください。 - CEFまたはSyslogログを取り込むコネクタを設定する場合は、 CEFおよびSyslogの接続オプションを確認してください。 |
| 分析ルールを設定する | organization全体からデータを収集するようにMicrosoft Sentinelを設定したら、分析ルールの使用を開始して脅威を検出できます。 分析ルールの設定と構成に必要な手順を選択します。 - テンプレートからスケジュールルールを作成 したり、 ゼロからスケジュールルールを作成したり:環境内の脅威や異常な行動を発見するための分析ルールを作成しましょう。 - データ フィールドをエンティティにマップする: 分析ルールでエンティティ マッピングを追加または変更します。 - アラートのカスタムの詳細を表示する: 分析ルールでカスタムの詳細を追加または変更します。 - アラートの詳細をカスタマイズする: 基になるクエリ結果のコンテンツを使用して、アラートの既定のプロパティをオーバーライドします。 - 分析ルールのエクスポートとインポート: 分析ルールを Azure Resource Manager (ARM) テンプレート ファイルにエクスポートし、これらのファイルからルールをインポートします。 エクスポート アクションでは、ブラウザーのダウンロード場所に JSON ファイルが作成されます。これにより、他のファイルと同様に名前の変更、移動、その他の処理を行うことができます。 - ほぼリアルタイム (NRT) 検出分析ルールを作成する: すぐに使用できる、ほぼリアルタイムの脅威検出のための分析ルールを作成します。 この種類のルールは、わずか 1 分間隔でクエリを実行することで、応答性が高いように設計されています。 - 異常検出分析ルールの操作: 何千ものデータ ソースと数百万のイベントを使用する組み込みの異常テンプレートを使用するか、ユーザー インターフェイス内の異常のしきい値とパラメーターを変更します。 - スケジュールされた分析ルールのテンプレート バージョンを管理する: 分析ルール テンプレートのバージョンを追跡し、アクティブなルールを既存のテンプレート バージョンに戻すか、新しいテンプレート バージョンに更新します。 - スケジュールされた分析ルールでのインジェスト遅延の処理: インジェストの遅延がスケジュールされた分析ルールに与える影響と、これらのギャップをカバーするように修正する方法について説明します。 |
| 自動化ルールを設定する | 自動化ルールを作成します。 自動化ルールがインシデント処理を自動化するタイミングを決定するトリガーや条件、ルールが実行できる様々なアクション、その他の機能や機能について定義してください。 |
| プレイブックを設定する |
Microsoft Sentinelプレイブックとは、Microsoft Sentinelからルーチンとして実行される修復アクションの集合であり、脅威対応の自動化とオーケストレーションを支援するためのものです。 プレイブックを設定するには: - 推奨されるプレイブックを確認する - テンプレートからプレイブックを作成する: プレイブック テンプレートは、事前構築済みのテスト済みのすぐに使用できるワークフローであり、ニーズに合わせてカスタマイズできます。 テンプレートは、プレイブックをゼロから開発する際のベスト プラクティスのリファレンスとして、または新しい自動化シナリオのインスピレーションとしても役立ちます。 - Microsoft Sentinelプレイブックの作成方法のレビュー |
| ワークブックをセットアップする |
ブックは、Microsoft Sentinel 内でデータを分析し、情報量の豊富なビジュアル レポートを作成するための柔軟なキャンバスを提供します。 ブック テンプレートを使用すると、データ ソースを接続するとすぐに、データ全体の分析情報をすばやく取得できます。 ワークブックを設定するには: - よく使用される Microsoft Sentinel のワークブックを確認する - パッケージ化されたソリューションで使用できる既存のブック テンプレートを使用する - データ全体でカスタム ブックを作成する |
| ウォッチリストを設定する |
ウォッチリストを使用すると、提供したデータ ソースのデータを、Microsoft Sentinel環境のイベントに関連付けることができます。 ウォッチリストを設定するには: - ウォッチリストを作成する - ウォッチリストを使用してクエリまたは検出ルールを構築する: ウォッチリストを結合と参照のテーブルとして扱うことで、ウォッチリストのデータに対して任意のテーブル内のデータをクエリします。 ウォッチリストを作成するときは、SearchKey を定義します。 検索キーは、ウォッチリスト内の列の名前で、他のデータとの結合または頻繁な検索オブジェクトとして使用すると想定されます。 |
データコネクターの設定
デプロイを計画したときに選択したデータ ソースに基づいて、関連するソリューションを有効にした後、データ コネクタをインストールまたは設定できるようになりました。
- 既存のコネクタを使っている場合は、このデータコネクタの全リストから コネクターを探し てください。
- カスタムコネクタを作成するなら、 これらのリソースを活用してください。
- CEFやSyslogログを取り込むためのコネクタを設定する場合は、これらの オプションを確認してください。
分析ルールの設定
organization全体からデータを収集するようにMicrosoft Sentinelを設定したら、分析ルールの使用を開始して脅威を検出できます。 分析ルールの設定と構成に必要な手順を選択します。
- テンプレートからスケジュールされたルールを作成したり、ゼロから作成:環境内の脅威や異常な行動を発見するための分析ルールを作成しましょう。
- データフィールドをエンティティにマッピング:アナリティルールでエンティティマッピングを追加または変更します。
- Surface Alertsでカスタム詳細を表示する:分析ルールでカスタム詳細を追加または変更できます。
- アラートの詳細をカスタマイズする:アラートのデフォルトプロパティを、基となるクエリ結果のコンテンツで上書きします。
- 分析ルールのエクスポートとインポート:分析ルールをAzure Resource Manager(ARM)テンプレートファイルにエクスポートし、そこからルールをインポートします。 エクスポートアクションはブラウザのダウンロード先にJSONファイルを作成し、その後名前変更や移動、その他の処理が他のファイルと同様に可能です。
- 近リアルタイム(NRT)検知分析ルールを作成する:即時の脅威検出のための近時間分析ルールを箱 up-toすぐに作成しましょう。 このタイプのルールは、クエリをわずか1分間隔で実行することで非常にレスポンシブに設計されています。
- 異常検出分析ルールの活用:数千のデータソースと数百万のイベントを活用した組み込みの異常テンプレートを活用したり、ユーザーインターフェース内で異常の閾値やパラメータを変更したりします。
- スケジュールされた分析ルールのテンプレートバージョンを管理する:分析ルールテンプレートのバージョンを追跡し、アクティブなルールを既存のテンプレートバージョンに戻すか、新しいバージョンに更新してください。
- スケジュールされた分析ルールにおけるインジェス遅延の対処:インジェス遅延がスケジュールされた分析ルールにどのように影響するか、そしてこれらのギャップを埋めるために修正方法を学びましょう。
自動化ルールの設定
まず、 自動化ルールを作成します。 自動化ルールを実行するタイミングを決定するトリガーと条件、ルールで実行できるさまざまなアクション、残りの機能を定義します。
プレイブックの設定
プレイブックは、脅威の対応を自動化および調整するために、Microsoft Sentinelからルーチンとして実行する修復アクションのコレクションです。 プレイブックを設定するには:
- おすすめのプレイブックを見直しましょう。
- テンプレートからプレイブックを作成する:プレイブックテンプレートは、既に作成されテスト済み、すぐに使えるワークフローで、ニーズに合わせてカスタマイズ可能です。 テンプレートは、プレイブックをゼロから開発する際のベスト プラクティスのリファレンスとして、または新しい自動化シナリオのインスピレーションとしても役立ちます。
- プレイブック作成の手順をよく見てください。
ワークブックを設置する
ブックは、Microsoft Sentinel 内でデータを分析し、情報量の豊富なビジュアル レポートを作成するための柔軟なキャンバスを提供します。 ブック テンプレートを使用すると、データ ソースを接続するとすぐに、データ全体の分析情報をすばやく取得できます。 ワークブックを設定するには:
- よく使われているMicrosoft Sentinelワークブックをレビューしてください。
- 既存のワークブックテンプレートとパッケージ化されたソリューションを活用しましょう。
- データ全体にカスタムワークブックを作成してください。
ウォッチリストを作成する
ウォッチリストを使用すると、提供したデータ ソースのデータを、Microsoft Sentinel環境のイベントに関連付けることができます。 ウォッチリストを設定するには:
- ウォッチリストを作成しましょう。
- ウォッチリストでクエリや検出ルールを構築する:ウォッチリストを結合や検索用のテーブルとして扱い、任意のテーブルのデータをウォッチリストのデータと照会します。 ウォッチリストを作成するときは、SearchKey を定義します。 検索キーは、ウォッチリスト内の列の名前で、他のデータとの結合または頻繁な検索オブジェクトとして使用すると想定されます。