Log Analyticsでのケースデータの監査と保持(プレビュー)

テナントがプライマリMicrosoft Sentinelワークスペースに接続されている場合、Log Analytics Microsoft Defenderポータルからのケース管理活動は自動的にSecurityCaseEventテーブルに同期されます。 KQLを使ってケース活動の確認、変更の調査、可視化やダッシュボードの作成、Defenderのデフォルトの180日間保持期間を超えたケース履歴の保持が可能です。

ケース監査と保持は、インシデントケースおよびその他すべてのサポートされるケースタイプをサポートします。 ケースの活動や関連ケース項目の変更を同期します。

  • ケース
  • ケースのタスク
  • 事件コメント
  • ケースの添付ファイル
  • ケース関係

Note

添付ファイルの場合、添付メタデータのみがエクスポートされます。 添付ファイルはエクスポートされません。

各変更は SecurityCaseEvent 表にイベントとして記録されます。 イベントには、作成、更新、削除、リンク解除などの操作が含まれます。

[前提条件]

ケース監査および保持データにアクセスするには、ケースデータを照会するためにLog Analyticsワークスペースの読み取りアクセスが必要です。

詳細については、「 Log Analytics ワークスペースへのアクセスの管理」を参照してください。

事件データの同期方法

ケースデータは現在のプライマリMicrosoft SentinelワークスペースのSecurityCaseEventテーブルに自動的に同期されます。 Defenderの設定でケース同期を有効にする必要はなく、ケース同期もオフにできません。

プライマリのMicrosoft Sentinelワークスペースを変更すると、ケースのアクティビティは自動的に新しいプライマリワークスペースに流れ始めます。 変更は効果が現れるまでに最大15分かかることがあります。

クエリケース活動

Microsoft Defender ポータル、Microsoft Sentinel、または Log Analytics の Advanced hunting で SecurityCaseEvent テーブルを使用して、ケース アクティビティを照会できます。 KQLを使ってケースの変更を確認し、活動を調査し、可視化を作成し、ダッシュボードを構築しましょう。

完全なテーブルスキーマについては 、SecurityCaseEventをご覧ください。

Log Analyticsでのデータクエリが初めてなら、Log Analyticsのチュートリアルを参照してください。

Azureポータルでの例示クエリを用いた監査ケース

ケース監査や保持のための例クエリが利用可能です。 クエリは as-is実行したり、調査、報告、監査、ダッシュボードのニーズに応じて修正したりできます。

クエリの例を次に示します。

  • ケースの最近の変更
  • ステータス別の案件
  • 最も開いているタスクがあるケース
  • 非アクティブなケース
  • 緊急のオープン ケース
  • 期限切れのタスクがある場合
  • 毎日作成されるケースタスク
  • 特定のユーザーによるすべてのケース管理アクティビティ
  • 特定のユーザーに割り当てられたケースとタスク
  • 最もオープンなケース タスクを持つユーザー
  • 全ケーススナップショット
  • 単一ケース スナップショット
  • 特定時点の単一ケースのスナップショット
  • SLAステータス別の案件

例のクエリを使います:

  1. Azure portal にサインインする

  2. Microsoft Sentinelワークスペースを開いてください。

  3. [ログ] を選択します。

  4. クエリハブを選択してください。

  5. [フィルターの追加] を選択します。

  6. リソースタイプ別フィルター :ケース管理。

    ケース管理リソースタイプと監査カテゴリでフィルタリングされたクエリハブのスクリーンショット。

  7. 例のクエリにカーソルを合わせてください。

  8. クエリを実行するには 「実行 」を選択し、クエリ as-isを実行するか、「エディター に読み込み 」を選択してクエリをカスタマイズし、「 実行」を選択してください。

    Note

    一部のクエリにはケースID、ユーザー、ステータス値などのプレースホルダーが含まれています。 クエリを実行する前にプレースホルダーの値を更新するには、「 Load to editor」を選択してください。

    Tip

    結果が表示された後にクエリを編集するには、「 ユーザークエリ 」を選択してクエリエディタに戻ってください。

Microsoft Defenderポータルでの例検索を用いた監査ケース

Azureポータルで利用可能なケース監査や保持のための同じ例クエリは、Microsoft DefenderポータルのAdvanced Huntingでも利用可能です。

例クエリにアクセスするには:

  1. Microsoft Defender ポータルにサインインします。

  2. 調査と対応>ハンティング>高度なハンティング を選択します。

  3. ドロップダウンから 「クエリ 」を選択してください。

  4. コミュニティクエリを展開>Microsoft Sentinel。 ケースマネジメントの例クエリもここに記載されています。

    コミュニティのクエリと Microsoft Sentinel の下に、ケース管理の例となるクエリが表示された、Microsoft Defender ポータル内の「高度なハンティング」画面のスクリーンショット。

保持を管理

ケースデータがLog Analyticsに同期された後、保持はSecurityCaseEventテーブルとそのLog Analyticsワークスペースの保持設定によって制御されます。

テーブルの保持はMicrosoft Defenderポータルで直接管理できます:

  1. Microsoft Defender ポータルにサインインします。

  2. Microsoft Sentinel>Configuration>Tables に移動します。

  3. 必要に応じて、SecurityCaseEventテーブルを含むMicrosoft Sentinelワークスペースを選択します。

  4. SecurityCaseEvent テーブルを選択します。

  5. [ テーブルの管理] を選択します。

  6. 分析設定と総定着設定を設定してください。

  7. 変更の影響に関する警告やメッセージを確認しましょう。

  8. 保存を選びます。

テーブルページはまた、テーブルのインサイトを提供し、取り込み量、最後にデータを受け取った日、推定日次取り込みコスト、異常な取り込みの変化を確認できるよう、テーブルの保持やティア設定を変更する前に確認できます。

詳細については、以下を参照してください: