テナントがプライマリMicrosoft Sentinelワークスペースに接続されている場合、Log Analytics Microsoft Defenderポータルからのケース管理活動は自動的にSecurityCaseEventテーブルに同期されます。 KQLを使ってケース活動の確認、変更の調査、可視化やダッシュボードの作成、Defenderのデフォルトの180日間保持期間を超えたケース履歴の保持が可能です。
ケース監査と保持は、インシデントケースおよびその他すべてのサポートされるケースタイプをサポートします。 ケースの活動や関連ケース項目の変更を同期します。
- ケース
- ケースのタスク
- 事件コメント
- ケースの添付ファイル
- ケース関係
Note
添付ファイルの場合、添付メタデータのみがエクスポートされます。 添付ファイルはエクスポートされません。
各変更は SecurityCaseEvent 表にイベントとして記録されます。 イベントには、作成、更新、削除、リンク解除などの操作が含まれます。
[前提条件]
ケース監査および保持データにアクセスするには、ケースデータを照会するためにLog Analyticsワークスペースの読み取りアクセスが必要です。
詳細については、「 Log Analytics ワークスペースへのアクセスの管理」を参照してください。
事件データの同期方法
ケースデータは現在のプライマリMicrosoft SentinelワークスペースのSecurityCaseEventテーブルに自動的に同期されます。 Defenderの設定でケース同期を有効にする必要はなく、ケース同期もオフにできません。
プライマリのMicrosoft Sentinelワークスペースを変更すると、ケースのアクティビティは自動的に新しいプライマリワークスペースに流れ始めます。 変更は効果が現れるまでに最大15分かかることがあります。
クエリケース活動
Microsoft Defender ポータル、Microsoft Sentinel、または Log Analytics の Advanced hunting で SecurityCaseEvent テーブルを使用して、ケース アクティビティを照会できます。 KQLを使ってケースの変更を確認し、活動を調査し、可視化を作成し、ダッシュボードを構築しましょう。
完全なテーブルスキーマについては 、SecurityCaseEventをご覧ください。
Log Analyticsでのデータクエリが初めてなら、Log Analyticsのチュートリアルを参照してください。
Azureポータルでの例示クエリを用いた監査ケース
ケース監査や保持のための例クエリが利用可能です。 クエリは as-is実行したり、調査、報告、監査、ダッシュボードのニーズに応じて修正したりできます。
クエリの例を次に示します。
- ケースの最近の変更
- ステータス別の案件
- 最も開いているタスクがあるケース
- 非アクティブなケース
- 緊急のオープン ケース
- 期限切れのタスクがある場合
- 毎日作成されるケースタスク
- 特定のユーザーによるすべてのケース管理アクティビティ
- 特定のユーザーに割り当てられたケースとタスク
- 最もオープンなケース タスクを持つユーザー
- 全ケーススナップショット
- 単一ケース スナップショット
- 特定時点の単一ケースのスナップショット
- SLAステータス別の案件
例のクエリを使います:
Azure portal にサインインする
Microsoft Sentinelワークスペースを開いてください。
[ログ] を選択します。
クエリハブを選択してください。
[フィルターの追加] を選択します。
リソースタイプ別フィルター :ケース管理。
例のクエリにカーソルを合わせてください。
クエリを実行するには 「実行 」を選択し、クエリ as-isを実行するか、「エディター に読み込み 」を選択してクエリをカスタマイズし、「 実行」を選択してください。
Note
一部のクエリにはケースID、ユーザー、ステータス値などのプレースホルダーが含まれています。 クエリを実行する前にプレースホルダーの値を更新するには、「 Load to editor」を選択してください。
Tip
結果が表示された後にクエリを編集するには、「 ユーザークエリ 」を選択してクエリエディタに戻ってください。
Microsoft Defenderポータルでの例検索を用いた監査ケース
Azureポータルで利用可能なケース監査や保持のための同じ例クエリは、Microsoft DefenderポータルのAdvanced Huntingでも利用可能です。
例クエリにアクセスするには:
Microsoft Defender ポータルにサインインします。
調査と対応>ハンティング>高度なハンティング を選択します。
ドロップダウンから 「クエリ 」を選択してください。
コミュニティクエリを展開>Microsoft Sentinel。 ケースマネジメントの例クエリもここに記載されています。
保持を管理
ケースデータがLog Analyticsに同期された後、保持はSecurityCaseEventテーブルとそのLog Analyticsワークスペースの保持設定によって制御されます。
テーブルの保持はMicrosoft Defenderポータルで直接管理できます:
Microsoft Defender ポータルにサインインします。
Microsoft Sentinel>Configuration>Tables に移動します。
必要に応じて、
SecurityCaseEventテーブルを含むMicrosoft Sentinelワークスペースを選択します。SecurityCaseEventテーブルを選択します。[ テーブルの管理] を選択します。
分析設定と総定着設定を設定してください。
変更の影響に関する警告やメッセージを確認しましょう。
保存を選びます。
テーブルページはまた、テーブルのインサイトを提供し、取り込み量、最後にデータを受け取った日、推定日次取り込みコスト、異常な取り込みの変化を確認できるよう、テーブルの保持やティア設定を変更する前に確認できます。
詳細については、以下を参照してください:
- Microsoft Sentinelでテーブル設定を構成する
- Microsoft Sentinelでデータ層とリテンション期間を管理する
- Microsoft Sentinelのコスト計画や価格・請求の理解