エンティティ マッピングは、 スケジュールされた分析ルールの構成に不可欠な部分です。 ルールの出力 (アラートとインシデント) を強化し、その後の調査プロセスと修復アクションの構成要素として機能する重要な情報を提供します。
既存の分析ルールでエンティティマッピングを追加または変更するには、以下の手順を用いてください。または新しいスケジュールされた分析ルールを作成する際に。
重要
- 下位互換性とエンティティ マッピング の新しいバージョン と古いバージョンの違いに関する重要な情報については、新しいバージョンに関するメモを参照してください。
- 2027 年 3 月 31 日以降、Microsoft SentinelはAzure portalでサポートされなくなり、Microsoft Defender ポータルでのみ使用できるようになります。 Azure portalでMicrosoft Sentinelを使用しているすべてのお客様は、Defender ポータルにリダイレクトされ、Defender ポータルでのみMicrosoft Sentinelを使用します。 2025 年 7 月以降、多くの新規顧客が自動的にオンボードされ、Defender ポータルにリダイレクトされます。Azure portalでMicrosoft Sentinelを引き続き使用している場合は、スムーズな移行を確保し、Microsoft Defenderによって提供される統合セキュリティ操作エクスペリエンスを最大限に活用するために、Defender ポータルへの移行の計画を開始することをお勧めします。 詳細については、「移動する時間: セキュリティを強化するためにMicrosoft SentinelのAzure portalを廃止する」を参照してください。
エンティティをマップする方法
分析ルール内のエンティティをマップするには、次の手順を実行します。
Microsoft Sentinel へのアクセスに使用しているポータルで、Analytics ページを開きます。
Microsoft Sentinel ナビゲーション メニューの [構成] セクションで、[分析] を選択します。
スケジュールされたクエリ ルールを選択し、詳細ウィンドウから [編集 ] を選択します。 または、画面の上部にある [ スケジュールされたクエリ ルール > 作成 ] をクリックして、新しいルールを作成します。
[ ルール ロジックの設定 ] タブを選択します。新しいルールの場合は、[ルール クエリ] ウィンドウに クエリ を入力します。
[ アラートの強化 ] セクションで、[ エンティティ マッピング] を展開します。
[現在展開されている エンティティ マッピング ] セクションで、[ 新しいエンティティの追加] を選択します。
[エンティティ] ドロップダウン リストから エンティティ の種類を選択します。
事業体の識別子を選択してください。 識別子は、エンティティを十分に識別できるエンティティの属性です。 [ 識別子 ] ドロップダウン リストから 1 つを選択し、識別子に対応する [値 ] ドロップダウン リストからデータ フィールドを選択します。 一部の例外を除き、 値 の一覧には、ルール クエリのサブジェクトとして定義されているテーブル内のデータ フィールドが設定されます。
特定のエンティティマッピングに対して最大3つの識別子を定義できます。 必要な識別子もあれば、省略可能な識別子もあります。 少なくとも 1 つの必須識別子を選択する必要があります。 そうでない場合は、必要な識別子を示す警告メッセージが表示されます。 最良の結果、つまり最大限の一意識別を得るためには、可能な限り強い識別子を使うべきであり、複数の強力な識別子を使うことでデータソース間の相関性が高まります。 使用可能な エンティティと識別子の完全な一覧を参照してください。
[ 新しいエンティティの追加] を選択して、さらにエンティティをマップします。 単一の分析ルールで最大10のエンティティマッピングを定義できます。 同じ型の複数をマップすることもできます。 たとえば、2 つの IP エンティティ (1 つは 送信元 IP アドレス フィールドから、もう 1 つは 宛先 IP アドレス フィールド) をマップできます。 両方のフィールドをマッピングすることで、両方のIPエンティティを追跡できます。
考えを変えた場合、または間違った場合は、エンティティ のドロップダウン リストの横にあるごみ箱のアイコンをクリックして、エンティティ マッピングを削除できます。
マッピング エンティティが完了したら、[ 確認と作成 ] タブをクリックします。ルールの検証が成功したら、[保存] をクリック します。
注:
ルールで定義されたすべてのエンティティマッピングに均等に分配され、1つのアラートで最大500のエンティティを識別できます。
- たとえば、ルールで 2 つのエンティティ マッピングが定義されている場合、各マッピングは最大 250 個のエンティティを識別できます。5 つのマッピングが定義されている場合、それぞれが最大 100 個のエンティティを識別できます。
- 1 つのエンティティ型の複数のマッピング (たとえば、ソース IP と宛先 IP) は、それぞれ個別にカウントされます。
- アラートにこの制限を超える項目が含まれている場合、これらの余分な項目はエンティティとして認識および抽出されません。
アラートの エンティティ 領域全体( Entities フィールド)のサイズ制限は 64KBです。
- 64 KB を超えるエンティティ フィールドは切り捨てられます。 エンティティが識別されると、フィールド サイズが 64 KB に達するまでアラートに 1 つずつ追加され、未確認のエンティティはアラートから削除されます。
新しいバージョンに関する注意事項
エンティティ マッピング エクスペリエンスは、以前のバージョンから更新されました。 次の下位互換性の詳細に注意してください。
新しいバージョンが一般公開 (GA) になったので、古いバージョンを使用するための機能フラグの回避策は使用できなくなりました。
以前のバージョンを使用してこの分析ルールのエンティティ マッピングを事前に定義していた場合、新しいバージョンに自動的に変換されます。