Microsoft Sentinelは、エージェント防御のためのクラウドネイティブのセキュリティ情報とイベント管理 (SIEM) と統合セキュリティ プラットフォームです。 今日の複雑な脅威の要求を満たすために、Microsoft Sentinelは従来の SIEM から SIEM とプラットフォームへと進化してきました。静的なルールベースの制御と侵害後の対応を超えて、テレメトリをセキュリティ グラフに変換し、エージェントのアクセスを標準化し、自律的なアクションを調整する AI 対応のデータファースト基盤を提供し、人間を戦略と影響度の高い調査の指揮下に置きます。
SIEM として、Microsoft Sentinelは、マルチクラウドおよびマルチプラットフォーム環境全体で AI 主導のセキュリティを提供し、脅威検出、調査、ハンティング、対応、自動攻撃の中断に堅牢な機能を提供します。 プラットフォームとして、Microsoft Sentinelは、詳細な分析情報を得るための最新のデータ レイク上に構築された基盤、コンテキスト分析用のグラフ機能、エージェント対応ツール用のホスト型モデル コンテキスト プロトコル (MCP) サーバー、Security Store を介してソリューションを構築および展開するための開発者機能を提供します。
この記事では、Microsoft Sentinelとそのコア コンポーネントの概要について説明します。 Microsoft Sentinelは、セキュリティ運用チームが脅威を検出して対応し、データを統合し、応答を自動化し、AI 主導の分析情報を導き出すことによって継続的に適応する方法について説明します。
AI 優先のエンド ツー エンドの SIEM とセキュリティ プラットフォーム
次の図は、AI ファースト、エンド ツー エンドの SIEM およびセキュリティ プラットフォームMicrosoft Sentinelを示し、そのコア コンポーネントとMicrosoft Security Copilotとの統合を強調しています。
Microsoft Sentinel の SIEM
クラウドネイティブ Microsoft Sentinel SIEM ソリューションは、マルチクラウド環境とマルチプラットフォーム環境全体で AI を利用したセキュリティを提供します。 脅威の検出、調査、対応、プロアクティブハンティングに関する包括的な機能を提供し、セキュリティ チームに企業の統合されたビューを提供します。
Microsoft Sentinel SIEM は、Microsoft Defender ポータル (Defender XDRまたは E5 ライセンスの有無にかかわらず) で使用でき、統合されたセキュリティ操作エクスペリエンスを提供します。 この統合により、ワークフローが合理化され、可視性が向上し、アナリストはますます複雑化する脅威に迅速かつ正確に対応できます。
Microsoft Sentinel SIEM と Defender ポータルとSecurity Copilotの統合により、セキュリティ操作を強化する強力なエコシステムが作成されます。 Security Copilotを使用すると、アナリストは自然言語を使用してMicrosoft Sentinel データと対話し、ハンティング クエリを生成し、調査を自動化して、脅威の対応をより迅速かつアクセスしやすくすることができます。
詳細については、「SIEM Microsoft Sentinelとは」を参照してください。
データ コネクタ
オンプレミスと複数のクラウドの両方のすべてのユーザー、デバイス、アプリケーション、インフラストラクチャなど、データが存在する場所を問わず、デジタル資産全体にわたってデータを収集します。
ファースト パーティおよびサード パーティのセキュリティ ソリューションとクラウド プラットフォームをサポートする 350 以上のすぐに使用できるデータ コネクタ
データ ストレージの選択を簡素化し、分析層とデータ レイク層間の階層化された配置をサポートする組み込みのテーブル管理エクスペリエンス。
分析層に取り込まれたデータは、データ レイク層に自動的にミラーリングされるため、データ レイク層は、すべてのセキュリティ データの中央統合リポジトリのままです。
コードなしとカスタム コネクタ オプション
さまざまなソースを均一な正規化されたビューに変換するデータ正規化
詳細については、「Microsoft Sentinel データ コネクタ」を参照してください。
Microsoft Sentinel プラットフォームのコア コンポーネント
Microsoft Sentinel データ レイク
Microsoft Sentinel Data Lake は、セキュリティ操作用に構築された、フル マネージドのクラウド ネイティブ データ レイクです。 セキュリティ データを大規模に統合、保持、分析し、高度な分析、AI 主導の分析情報、エージェント防御の基盤を提供します。
柔軟性と奥行きを考慮して設計された Data Lake は、Kusto クエリ、グラフベースのリレーションシップ分析、Microsoft モデリング言語 (MML)、Security Copilot エージェント、Visual Studio Code の AI を利用したノートブックなど、マルチモーダル分析をサポートします。すべて、オープン形式のデータの 1 つのコピーに基づいています。
コスト効率の高いストレージと長期的なリテンション期間により、セキュリティ チームは、従来のインフラストラクチャのオーバーヘッドなしで、永続的な脅威を調査し、履歴コンテキストを使用してアラートを強化し、数か月のデータを使用して行動ベースラインを構築できます。
Microsoft Sentinel Data Lake の主な機能は次のとおりです。
データ サイロを排除するために、Microsoft 365、Defender、Azure、Microsoft Entra、Microsoft Purview、Microsoft Intune、および 350 を超えるデータ コネクタ (アマゾン ウェブ サービス (AWS) や Google Cloud Platform (GCP) を含む) からログを一元化します。
データ インジェストを分析から切り離すことでコストを最適化するため、大量のセキュリティ データを格納し、脅威ハンティング、異常検出、詳細なフォレンジック調査などのタスクに最も効果的な分析エンジンを適用できます。
Visual Studio Code で Kusto クエリ、スケジュールされたジョブ、AI を使用したノートブックを使用して、オープン形式データの 1 つのコピーでマルチモーダル分析を有効にします。インフラストラクチャのセットアップは必要ありません。
詳細については、「Microsoft Sentinel データ レイクとは」を参照してください。
Microsoft Sentinel グラフ
Microsoft Sentinelグラフは、資産、ID、アクティビティ、脅威インテリジェンス間の複雑な関係をモデル化して分析することで、統合されたグラフ分析機能を提供します。 これにより、Microsoft Defender と AI エージェントは、相互接続されたデータを推論し、サイバー脅威に対するより深い分析情報と迅速な対応を提供できます。
Microsoft Sentinelグラフの主な機能は次のとおりです。
- セキュリティ、コンプライアンス、ID、Microsoft セキュリティ エコシステム全体にわたる組み込みエクスペリエンスを強化する統合されたグラフ ベースの分析。
- ノードとエッジを使用して、ユーザー、デバイス、クラウド リソース、データ フロー、および攻撃者のアクションを表す実際のリレーションシップ モデリング。
- セキュリティ担当者が、侵害されたエンティティから重要資産に至るまでに攻撃者が悪用する可能性のある経路といった複雑な問いに答えられるよう、脅威推論を強化。
- Microsoft Defenderと Microsoft Purview 間で相互接続されたグラフを使用して、侵害前と侵害後の両方のシナリオをサポートするエンドツーエンドの防御。
詳細については、「Microsoft Sentinelグラフとは」を参照してください。
Microsoft Sentinel モデル コンテキスト プロトコル (MCP) サーバー
Microsoft Sentinel MCP サーバーは、セキュリティ チームが自然言語を使用してセキュリティ データを操作し、インフラストラクチャのセットアップやカスタム コネクタなしでインテリジェントなセキュリティ エージェントを構築できるようにする、統合されたホスト型インターフェイスを提供します。 この統合により、データの探索と自動化が簡素化され、AI 主導のセキュリティ運用がよりアクセスしやすく、効果的になります。
MCP サーバー Microsoft Sentinel主な機能は次のとおりです。
- ID にMicrosoft Entraを使用し、シームレスな AI 操作のために互換性のあるクライアントをサポートするホスト型インターフェイス。
- スキーマの知識やコーディングを必要とせずに、Microsoft Sentinelデータ レイクに対するクエリと推論を行うシナリオに焦点を当てたツールを含む、自然言語セキュリティ ツール。
- エンジニアが自然言語を使用してカスタマイズされたセキュリティ エージェントを構築し、手動作業を減らし、自動化を高速化する、エージェントの作成を高速化します。
- Microsoft Sentinelのデータ レイクとのネイティブ統合により、データ カバレッジやコストを損なうことなく、リッチ コンテキスト エンジニアリングが可能になります。
詳細については、「モデル コンテキスト プロトコル (MCP) のMicrosoft Sentinelのサポートとは」を参照してください。
Microsoft Sentinel開発者エクスペリエンス
Microsoft Sentinelでは、Microsoft Security Store または Microsoft Sentinel SIEM Content Hub を通じて公開できるインパクトのあるソリューションをパートナーが作成するための広範な機能が用意されています。 Microsoft Sentinelに基づいて構築すると、新しいパイプライン、コンピューティング エンジン、ストレージ インフラストラクチャを必要とせずに、さまざまなセキュリティ データ、処理能力、AI エクスペリエンスを使用して、新しいシナリオをサポートできます。
たとえば、パートナーは次のように作成、パッケージ化、発行できます。
- コネクタ、分析ルール、ハンティング クエリ、プレイブックなどの Microsoft Sentinel の SIEM コンテンツ。
- Microsoft Sentinelプラットフォーム コンテンツ (コネクタ、データを分析するための Jupyter Notebook ジョブ、そのデータを既存のレイク コンテンツと関連付けるエージェントなど)。 エージェントは、他のエンドポイントや外部アプリケーションと対話して、強力な統合されたエクスペリエンスを顧客に提供できます。
詳細については、「Microsoft Sentinel SIEM ソリューションのビルドと発行」を参照してください。
概要
Microsoft Sentinel プラットフォームと SIEM の使用を開始するには、次を参照してください。
- Microsoft Sentinel を接続する
- Microsoft Sentinel データ レイクと Microsoft Sentinel グラフにオンボードする
- Microsoft Sentinel データ コネクタ
- Microsoft Sentinel MCP サーバーの使用を開始する (プレビュー)
- Microsoft Defender ポータルでデータ層とリテンション期間を管理する (プレビュー)
- Microsoft Sentinelのコストを管理および監視する
- Microsoft Sentinel データ レイクの Jupyter ノートブック。
- MICROSOFT SENTINEL SIEM ソリューションをビルドして発行します。