Microsoft Sentinel データ レイクでの資産データ インジェスト

サイバーセキュリティの資産データとは、コンピューター、ID、ソフトウェア、クラウド サービス、ネットワークなど、organizationの物理的およびデジタルエンティティを指します。 何を保護する必要があるかを把握できるように、存在するものが表示されます。 Microsoft Sentinelのデータ レイクは、この資産データを、長期的なリテンション期間、高度な分析、AI 主導の脅威検出をサポートするスケーラブルでコスト効率の高い方法で格納することで、強力な価値を追加します。 Sentinel Lake は、システム全体の統合された可視性と柔軟なデータ管理により、セキュリティ チームが自分の環境を理解し、異常なアクティビティを見つけ、脅威に対応するのに役立ちます。

Sentinel Data Lake で資産データ インジェストを有効にする方法

  • Sentinel Lake にオンボードすると、適切なアクセス許可がある場合、資産データが自動的に取り込まれます。 詳細については、「 資産ソースに必要なアクセス許可」を参照してください。

  • 十分なアクセス許可がない場合、資産テーブルは作成されますが、データは取り込まれません。 資産データ インジェストを次のように手動で有効にします。

    1. Azure portalの [Microsoft Sentinel] ワークスペースに移動します。
    2. [データ コネクタ] ページに移動します。
    3. 関連する資産データ ソース コネクタを見つけます。
    4. コネクタを選択し、プロンプトに従ってインジェストを有効にします。
  • 資産データは、Microsoft Sentinel データ レイク層にのみ取り込まれます。 オンボード後、資産データがレイクに到着するまでに最大 24 時間かかることがあります。

  • 資産データは、既定で 30 日間保持されます。 リテンション期間は最大 12 年間拡張できます。 テーブル保持の管理の詳細については、 テーブル管理に関するドキュメントを参照してください

課金に関する考慮事項

  • お客様には、資産データの取り込みに料金が発生します。

  • お客様は、資産データの保持に対して料金が発生します。

資産データ スナップショットは、24 時間ごとに 1 回作成されます。

資産データ インジェストは、Sentinel データ レイクへのオンボード時に既定で有効になるため、資産データ インジェストを容易にする資産Sentinelデータ コネクタの基本的な役割を理解することが重要です。 これらのデータ コネクタは、資産関連データを Sentinel データ レイクに取り込む役割を担っており、それぞれの Sentinel ソリューション パッケージに含まれています。 これらのソリューションは、Content Hub を使用して検出および管理できます。

資産ソースに必要なアクセス許可

次の表では、さまざまな資産データ ソースとそのデータ コネクタについて説明します。

データ ソース テーブル 許可 データ コネクタ ソリューション
Azure Resource Graph (ARG) ARGResources
ARGResourceContainers
ARGAuthorizationResources
サブスクリプション所有者 Azure Resource Graph
Microsoft Entra ID EntraApplications
EntraGroupMemberships
EntraGroups
EntraMembers
EntraOrganizations
EntraServicePrincipals
EntraUsers
なし Microsoft Entra IDアセット

注:

資産コネクタを含むがこれに限定されない特定のデータ コネクタは、Purview でのデータ リスク グラフの構築に貢献します。 これらのグラフがアクティブな場合、関連付けられているコネクタを無効にすると、生成が中断されます。 コネクタの説明は、データ リスク グラフの構築に関与しているかどうかを示します。

Azure Resource Graph コネクタの対応範囲を拡大する

Azure Resource Graph コネクタは、マネージド ID で読み取ることができるAzure リソースのみを取り込みます。 コネクタを有効にすると、そのマネージド ID には、所有者ロールを持つサブスクリプションでのみ閲覧者ロールが付与されます。 ほとんどのユーザーはテナント内のすべてのサブスクリプションで所有者アクセス権を持っていないので、コネクタは多くの場合、Azure資産の部分的なビューを取り込みます。これにより、カバレッジが制限されます。

コネクタが有効になった後にカバレッジを拡張するには、より高いレベルのアクセス許可を持つユーザーが、コネクタのマネージド ID に 閲覧者 ロールを割り当てる必要があります。 このユーザーは、テナント ルート特権を持っているか、昇格されたテナント レベルのアクセス権を持つグローバル管理者であるか、またはより上位のスコープでユーザー アクセス管理者または所有者のアクセス許可を持っている必要があります。 ユーザーは、Azure portal でコネクタに関連付けられたマネージド ID を見つけ、取り込み対象にしたい最も広いスコープで Reader ロールを割り当てる必要があります。 たとえば、テナント ルート管理グループ レベルで割り当てると、コネクタはテナント内のすべてのサブスクリプションにわたってリソースを読み取ることができますが、特定の管理グループまたはサブスクリプション レベルで割り当てると、それに応じてスコープが制限されます。

Azure Resource Graph コネクタのマネージド ID に閲覧者ロールを割り当てるには、次の手順に従います。

  1. Azure portalで、コネクタが作成したマネージド ID を見つけます。 ID の名前の後に、バージョンに依存する英数字 ID (例: msg-resources-) がmsg-resources-b05eされます。

  2. 取り込むリソースを対象とするスコープを選択します。

    • テナント内のすべてのサブスクリプションをカバーするテナント ルート管理グループ
    • サブスクリプションのサブセットをカバーする特定の 管理グループ
    • 1 つ以上の個別のサブスクリプション

    Azure portalの [テナント ルート グループの概要] ページのスクリーンショット。

  3. [ アクセス制御 (IAM)] を選択します

  4. [ + 追加] を選択>ロールの割り当てを追加します。

    [ロールの割り当ての追加] メニュー項目が強調表示されている [アクセス制御 (IAM)] ページのスクリーンショット。

  5. コネクタのマネージド ID に 閲覧者 ロールを割り当てます。 詳細なガイダンスについては、「Azure portalを使用してAzureロールを割り当てる」を参照し、テナント ルートで割り当てる場合は、すべてのAzureサブスクリプションと管理グループを管理するためのアクセス権の昇格に関するページを参照してください。

    [閲覧者] ロールが選択されている [ロールの割り当ての追加] ページのスクリーンショット。

割り当てが伝達されると、次のインジェスト サイクルで追加のリソースが取得されます。 新しいデータがレイクに表示されるまでに最大で 24 時間かかることがあります。

前提条件

資産データ コネクタを管理するには、次の前提条件を満たす必要があります。

  • アクセス権とアクセス許可が Microsoft Sentinel に対して必要であることを、前の表[アクセス許可] 列で指定されているとおりに確認してください。
  • Content Hub のデータ コネクタを含む関連ソリューションを検索します。 コンテンツ ハブは、[コンテンツ管理>] メニューのMicrosoft Sentinelにあります。 まだインストールされていない場合は、ソリューションをインストールします。

Azure Resource Graph データ コネクタが表示された Sentinel Defender のデータ コネクタ ページのスクリーンショット。

構成と管理

次のいずれかの方法でコネクタ ページにアクセスします。

  • インストールされているソリューションから:

    • 管理 を選択します
    • コネクタを選択し、[コネクタ ページを開く]
  • コネクタ ギャラリーから:

    • コネクタ ギャラリーは、Microsoft Sentinel メニューの [構成>Data コネクタ] の下にあります。

テーブル保持期間を編集するには、テーブル管理グリッドのテーブル名の右側にある 3 つのドット (...) を選択します。 最大 12 年間の保持期間を選択します。 資産データ コネクタに [接続済み ] 状態が表示されると、トグル ボタンのテキストに [切断] と表示されます。 これは、インジェストが有効になっていることを示します。 インジェストを無効にするには、[ 切断 ] ボタンを選択します。 接続が切断されると、コネクタの状態に [切断済み ] と表示され、ボタンのテキストが [接続] に切り替わります。

[接続] ボタンを含む資産ホーム ページのスクリーンショット。

資産データを使用してアクティビティ データをエンリッチする

資産データは、アクティビティ ログだけでは明らかではない可能性がある貴重なコンテキストと分析情報を追加します。 たとえば、 SigninLogs テーブル内の危険なサインインを調査する場合は、 EntraUsers テーブルと結合して分析を強化し、部署や雇用日などのユーザー固有の属性を含めることができます。 この余分なコンテキストは、セキュリティ チームがユーザーの行動をより正確に理解し、潜在的な脅威をより正確に評価するのに役立ちます。

SigninLogs
| where IsRisky == true
| join kind=leftouter (
   EntraUsers
   | summarize arg_max(TimeGenerated, userPrincipalName, department, employeeHireDate) by userPrincipalName
) on $left.UserPrincipalName == $right.userPrincipalName
| project Identity, UserPrincipalName, IsRisky, IPAddress, department, employeeHireDate

資産データに対して KQL クエリを実行する

Sentinel データ レイク内の資産データに対して KQL クエリを実行するには、正しいワークスペース スコープ内でクエリを実行していることを確認します。 次の手順を実行します。

  1. [Microsoft Sentinel] メニューの [データ レイク探索>KQL クエリ] に移動します

  2. [ 選択したワークスペース ] ボタンを選択します。

    ワークスペースを選択するためのボタンを示す KQL クエリ情報バーのスクリーンショット。

  3. [システム テーブル] ワークスペースが選択されていることを確認します。

    [システム テーブル] ワークスペースが選択されていることを示す KQL クエリ情報バーのスクリーンショット。

資産データ テーブルは、資産カテゴリの下に表示されます。

[資産] カテゴリの下の資産データ テーブルを示す KQL クエリ テーブル ピッカーのスクリーンショット。

次の手順