SIEM 移行エクスペリエンスを使用してMicrosoft Sentinelに移行する

SIEM 移行ツールは、カスタム検出を含む Splunk と QRadar の検出を分析し、最適な Microsoft Sentinel 検出と Defender XDR のネイティブ検出を推奨します。 また、推奨される検出を有効にするために、Content Hub で使用できる Microsoft コネクタとサード パーティ コネクタの両方のデータ コネクタに関する推奨事項も提供します。 各推奨事項カードに適切な状態を割り当てることで、移行を追跡できます。

SIEM 移行エクスペリエンスには、次の機能が含まれています。

  • このエクスペリエンスでは、Splunk と QRadar のセキュリティ監視を Microsoft Sentinel に移行し、可能な限り標準搭載の分析ルールにマッピングすることに重点を置いています。
  • このエクスペリエンスでは、Splunk と QRadar の検出をMicrosoft Sentinel分析ルールに移行できます。

前提条件

注:

SIEM移行ツールはSecurity Copilotによって動作しているため、SIEM移行ツールを使用するにはテナントでSecurity Copilotを有効にしておく必要があります。 しかし、SIEM移行ツールはSecurity Copilotの設定方法に関わらず、SCUを消費したりSCUに基づく料金を発生させたりしません。 アクセスとコスト管理の設定に基づいてSecurity Copilotの設定を最適化でき、ワークフローは完全に SCU フリーのままです。 SCU の使用は、意図的に使用する他のSecurity Copilot機能にのみ適用されます。

Security Copilot使用状況監視設定のスクリーンショット。

現在の SIEM から検出ルールをエクスポートする

現在のSIEMから既存の検出ルールをエクスポートし、SIEM移行経験が解析できるようにします。

Splunk の 検索およびレポート アプリで、次のクエリを実行します。

| rest splunk_server=local count=0 /servicesNS/-/-/saved/searches | search disabled=0 | search alert_threshold != "" | table title, search, description, cron_schedule, dispatch.earliest_time, alert.severity, alert_comparator, alert_threshold, alert.suppress.period, id, eai:acl.app, actions, action.correlationsearch.annotations, action.correlationsearch.enabled | tojson | table _raw | rename _raw as alertrules | mvcombine delim=", " alertrules | append [ | rest splunk_server=local count=0 /servicesNS/-/-/admin/macros | table title,definition,args,iseval | tojson | table _raw | rename _raw as macros | mvcombine delim=", " macros ] | filldown alertrules |tail 1 

Splunk のすべてのアラートをエクスポートするには、Splunk 管理者ロールが必要です。 詳細については、「 Splunk ロールベースのユーザー アクセス」を参照してください。

SIEM 移行エクスペリエンスを開始する

ルールをエクスポートした後、次の操作を行います。

  1. security.microsoft.comに移動します。

  2. [ SOC の最適化 ] タブで、[ 新しい SIEM の設定] を選択します。

    SOC 最適化画面の右上隅にある [新しい SIEM のセットアップ] オプションのスクリーンショット。

  3. [現在の SIEM から移行する] を選択します

    [現在の SIEM から移行] オプションのスクリーンショット。

  4. 移行元の SIEM を選択します。

    移行元の SIEM を選択するようにユーザーに求める UI のスクリーンショット。

  5. エクスポートした設定データをアップロードし( 現在のSIEMからの検出ルールをエクスポート参照)、 を選びます。

    移行ツールはエクスポートを分析し、指定したファイル内のデータ ソースと検出ルールの数を識別します。 この情報を使用して、適切なエクスポートがあることを確認します。

    データが正しく見えない場合は、右上隅にある [ ファイルの置換 ] を選択し、新しいエクスポートをアップロードします。 正しいファイルがアップロードされたら、[ 次へ] を選択します。

    データ ソースと検出ルールの数を示す確認画面のスクリーンショット。

  6. ワークスペースを選択し、[ 分析の開始] を選択します。

    ユーザーにワークスペースの選択を求める UI のスクリーンショット。

    移行ツールは、検出ルールを Microsoft Sentinel のデータ ソースと検出ルールに対応付けます。 ワークスペースに推奨事項がない場合は、推奨事項が作成されます。 既存の推奨事項がある場合、SIEM移行ツールはそれらを削除し、新しいものに置き換えます。

    移行ツールがルールを分析する準備をしているスクリーンショット。

  7. ページを更新し、 SIEM セットアップ分析の状態 を選択して、分析の進行状況を表示します。

    分析の進行状況を示す SIEM セットアップ分析の状態のスクリーンショット。

    SIEMセットアップ解析ステータスページは自動的に更新されません。 最新の状態を確認するには、ページを閉じてもう一度開きます。

    3 つのチェックマークがすべて緑色の場合、分析は完了です。 3 つのチェックマークが緑色で、推奨事項がない場合は、ルールに一致するものが見つからなかったことを意味します。

    分析が完了したことを示す緑色の 3 つのチェックマークをすべて示すスクリーンショット。

    SIEMの移行分析が完了すると、移行ツールはContent Hubソリューションごとにグループ化されたユースケースベースの推奨を生成します。 分析の詳細なレポートをダウンロードすることもできます。 このレポートには、適切に一致していない、検出されなかった、または適用できない Splunk ルールや QRadar ルールなど、推奨される移行ジョブの詳細な分析が含まれています。

    移行ツールによって生成された推奨事項のスクリーンショット。

    SIEM セットアップ推奨事項の種類をフィルター処理して、移行に関する推奨事項を確認します。

  8. いずれかのレコメンデーション カードを選択して、マップされたデータ ソースとルールを表示します。

    推奨事項のカードのスクリーンショット。

    SIEM移行ツールは、SplunkおよびQRadarルールを、標準のMicrosoft Sentinelデータコネクタ、標準のMicrosoft Sentinel検出ルール、Defender XDRのネイティブ検出とマッチングします。 [ コネクタ ] タブには、SIEM のルールと一致したデータ コネクタと状態 (接続されているか切断されていないか) が表示されます。 もし使いたいコネクターがまだ接続されていなければ、コネクタータブから接続できます。コネクタがインストールされていない場合は、Microsoft Sentinel Contentハブに行き、使いたいコネクタを含むソリューションをインストールしてください。

    Splunk または QRadar ルールに一致するMicrosoft Sentinel データ コネクタのスクリーンショット。

    [ 検出 ] タブには、次の情報が表示されます。

    • SIEM 移行ツールからの推奨事項。
    • アップロードしたファイルからの現在の Splunk または QRadar 検出ルール。
    • 一致した検出がMicrosoft Sentinel検出ルールであるか、Defender XDRネイティブ検出であるかを示す製品。
    • Microsoft Sentinelの検出ルールの状態。 状態は次のようになります。
      • 有効: 検出ルールは、ルール テンプレートから作成され、有効にされ、アクティブです (前のアクションから)
      • 無効: 検出ルールは Content Hub からインストールされますが、Microsoft Sentinel ワークスペースでは有効になっていません
      • [使用されていません]: 検出ルールは Content Hub からインストールされ、有効にするテンプレートとして使用できます
      • インストールされていない: 検出規則が Content Hub からインストールされていません
    • 推奨される検出規則に必要なログを取り込むよう構成する必要がある必要があるコネクタ。 必要なコネクタが使用できない場合は、サイド パネルにウィザードが表示され、コンテンツ ハブからインストールします。 必要なすべてのコネクタが接続されている場合は、緑色のチェックマークが表示されます。

    Splunk または QRadar ルールに一致するMicrosoft Sentinel検出ルールのスクリーンショット。

検出ルールを有効にする

マッチした結果を確認した後、推奨されるMicrosoft Sentinel検出ルールを有効にするか、Defender XDRのネイティブ検出を確認できます。

推奨検出ルールを選択すると、ルール詳細のサイドパネルが開き、ルールテンプレートの詳細を確認できます。

ルールの詳細サイド パネルのスクリーンショット。

  • 関連付けられているデータ コネクタがインストールされ、構成されている場合は、[ 検出を有効にする ] を選択して検出規則を有効にします。

    ルールの詳細サイド パネルの [検出を有効にする] ボタンのスクリーンショット。

  • [その他のアクション] を選択します>手動作成して分析ルール ウィザードを開き、有効にする前にルールを確認および編集できます。

  • ルールが既に有効になっている場合は、[ 編集] を選択して分析ルール ウィザードを開き、ルールを確認して編集します。

    ルール ウィザードの [その他のアクション] ボタンのスクリーンショット。

    ウィザードに Splunk SPL ルールが表示され、Microsoft Sentinel KQL と比較できます。

    Splunk SPL ルールと KQL Microsoft Sentinelの比較のスクリーンショット。

ヒント

ルールを一から手動で作成するのではなく、テンプレートからルールを有効にしてから必要に応じてルールを編集することを検討してください。

有効化検出 は、データ コネクタがインストールされ、ログをストリーミングするように構成されている場合にのみ有効になります。

  • 複数のルールを一度に有効にするには、有効にする各ルールの横にある [チェック] ボックスを選択し、ページの上部にある [選択した検出を有効にする] を選択します。

    [検出] タブのルールの一覧のスクリーンショット。横にチェック ボックスが表示されています。

SIEM 移行ツールは、コネクタを明示的にインストールしたり、検出規則を有効にしたりしません。

制限事項

移行ツールは、ルールのエクスポートを、すぐに使用できるMicrosoft Sentinelデータ コネクタと検出ルールにマップします。