ID を調査する

Microsoft Defenderでは、ID はorganization内の人物またはエンティティを表します。 多くの場合、ユーザーは、オンプレミスの Active Directory、Microsoft Entra ID、SaaS アプリケーション、その他の IDP などのプロバイダー間で複数のアカウントを持っています。 Defender は、これらのアカウントを 1 つの ID に関連付ける。

各 ID にはプライマリ アカウントがあります。 複数のアカウントが ID に関連付けられている場合、Microsoft Defenderは 1 つのアカウントをプライマリとして指定し、ID レベルのプロファイルの詳細に使用します。

[ID] ページには、リンクされたアカウント間の ID の詳細、監視されたアクティビティ、アラート、公開が統合されているため、セキュリティ チームはリスクをすばやく評価し、侵害の可能性を判断し、環境全体の ID のアクセスを理解し、修復アクションで対応できます。 [ID] ページを開くには、Microsoft Defender ポータルの複数の領域から ID を選択します。

  • ID インベントリ
  • アラート キュー
  • 個々のアラート ページ
  • インシデントまたはデバイス
  • 高度なハンティング結果
  • アクティビティ ログ
  • アクション センター

[ID] ページは、上部のセクションと一連のタブに編成されています。 上部のセクションには、組織の情報やタグなどの ID コンテキストが表示され、[ アクション] メニューが含まれています。 タブを使用して、概要の詳細、関連するアラート、およびより詳細な調査ビューを確認します。

  • 組織情報: ID の役職、部署など。
  • アカウント タグ: ID に関連付けられている Active Directory タグ

Microsoft Defender ポータルの [ID] ページのスクリーンショット。

ID アクション

[ 概要 ] ページで、[ アクション] メニューを使用して、ID に対する修復アクションをトリガーします。 アクションは、ID に関連付けられているアカウントに適用され、オンプレミスの Active Directory、Microsoft Entra ID、ID およびアクセス管理 (IAM) システム、SaaS アプリにまたがる、有効になっているコネクタによって異なります。 使用可能なアクションには、アカウントの無効化または有効化、セッションの取り消し、パスワードの変更の強制、ユーザーの侵害のマークなどがあります。 その ID のアカウント設定を表示することもできます。

修復アクションと、それらをサポートする ID プロバイダーと接続されているアプリの完全な一覧については、「Microsoft Defender for Identityの修復アクション」を参照してください。

ID アクション メニューが表示されている ID ページのスクリーンショット。

[概要] タブ

[概要] タブには、アナリストがリスクをすばやく評価し、より深い調査が必要かどうかを判断するのに役立つ高度なスナップショットが用意されています。

[概要] タブには、次のセクションが含まれています。

  • エンティティの詳細
  • インシデントと警告
  • 関連付けられている対話型ログオン デバイス

エンティティの詳細

[エンティティの詳細] パネルには、次のような主要な ID 情報と調査シグナルが要約されています。

  • Microsoft Entra ID属性と連絡先情報
  • 保護とユーザーの脅威の兆候
  • 最初に表示されたタイムスタンプと最後に表示されたタイムスタンプ
  • ID がサインインしたデバイスの数
  • リンクされたユーザー アカウント、デバイス、およびグループ メンバーシップ
  • 重大度別にグループ化された関連アラートとインシデント

その他の詳細は、有効なサービスと機能に応じて表示されます。 例:

  • Microsoft Defender for Identityがある環境では、次の情報を確認できます。
    • Active Directory アカウント制御フラグ (パスワードの有効期限切れなし、アカウント ロック状態など)
    • ID の報告階層における位置を示す組織ツリー。
  • (プレビュー)Microsoft Purview インサイダー リスク管理環境では、ユーザーのインサイダー リスクの重大度を確認し、ユーザー ページでユーザーの疑わしいアクティビティに関する分析情報を得ることができます。 インサイダー リスクの重大度を選択して、ユーザーに関するリスク分析情報を表示します。
  • (プレビュー)Microsoft Sentinel User and Entity Behavior Analytics (UEBA) を備えた環境では、次を確認できます:
    • 過去 30 日間のユーザーの上位 3 つの UEBA 異常。
    • 事前構築された高度なハンティング クエリを起動し、[Microsoft Sentinel イベント] タブでユーザーに関連するすべての異常な動作を表示するためのリンク。

[インシデントとアラート] タブ

[ インシデントとアラート ] タブには、サポートされている保持期間内に ID に関連するすべてのアラートとインシデントが一覧表示されます。 特定のアイテムの詳細な説明については、インシデント ページまたはアラート ページを参照してください。

Microsoft Defenderの [ID] ページの [インシデントとアラート] タブのスクリーンショット。

組織タブで確認できます

組織内での観測 タブには、環境全体のどこにどのように ID が現れるかが表示され、アナリストが影響範囲と潜在的なラテラル ムーブメントを把握するのに役立ちます。

Microsoft Defender の ID ページにある [組織で確認] タブのスクリーンショット。

このタブには、次のものが含まれます。

セクション 説明
アカウント ID システム間で ID に関連付けられているすべてのアカウント (自動および手動で関連付けられたアカウントを含む)。 アナリストは、 他の関連するアカウントを手動でリンクできます。 インジケーターは、どのアカウントがプライマリ アカウントであるかを示します。
デバイス その ID でサインインしているデバイス。 これは通常、最近のアクティビティを示しています。
場所 サインインで確認された場所
グループ ID に関連付けられているグループ (使用可能な場合)

プライマリ アカウント

各 ID には、異なる ID プロバイダーの複数の関連アカウントを含めることができます。 Microsoft Defenderは、1 つのアカウントをプライマリ アカウントとして識別し、そのアカウントのプロファイル値を表示名や役職などの ID レベルのフィールドに使用します。

Microsoft Defenderでは、内部相関ロジックを使用してプライマリ アカウントを決定します。

アカウントテーブルでは、プライマリアカウントは表示名の隣にあるプライマリアカウントのアイコンで識別されます。

[リスク スコア] タブ

[ リスク スコア ] タブには、アラート アクティビティと、ロールの割り当てや秘密度分類などの ID 属性を組み合わせることで、ID のリスク レベルが要約されます。 このタブを使用して、ID のリスク スコアを理解し、要因を特定し、調査の優先順位を付けます。

セクション 説明
リスクの概要 表示:
  • ID の全体的なリスク スコア (0 から 100)
  • その ID が組織内の他の ID と比べてどのパーセンタイルに位置するか
  • ID に関連付けられている勘定科目セット
  • 各Microsoft Entra アカウントのMicrosoft Entra IDリスク レベル (最終更新時刻を含む)。 Microsoft Entra ID リスク レベルを選択して、タイムラインの詳細を表示します
  • 侵害される可能性
  • 侵害を受けた場合の影響
侵害される可能性 確率重大度レベルを示し、各アカウント セットの MITRE ATT&CK キル チェーン ステージ (初期アクセス、永続化、特権エスカレーションなど) によるアラートを分解します。
侵害による影響 ID の重要度レベル、分類 (グローバル管理者など)、Microsoft Entra Privileged Identity Management (PIM) ロールの割り当てに基づいて、潜在的な影響レベルを示します。
リスクの傾向 構成可能な期間 (30 日など) に対してリスク スコアがどのように変化したかを示す折れ線グラフ。 [タイムラインに移動] を選択して、アクティビティの完全なタイムラインを表示します。
侵害の可能性の詳細 フィルター可能なアラート テーブルを含む MITRE ATT&CK カテゴリ間のアラート分布を示す棒グラフ。 [アクティブなアラートのみ] トグルを使用して、未解決のアラートに焦点を当てます。 アカウント セット、状態、またはキル チェーン ステージでフィルター処理します。

安全確認アクションには、アイデンティティリスクスコアとMicrosoft Entraリスクレベルの両方のリセットリスクが含まれています。 詳細については、「Microsoft Defender for Identityの修復アクション」を参照してください。

注:

Microsoft Defender for Identityの ID リスクは、自動減衰ロジックを使用して SOC の優先順位付けを可能にします。 新しいリスク要因が検出されない場合、ID リスク スコアは時間の経過と同時に減少します。 Microsoft Entra IDは、独自のリスク レベルを個別に維持し、減衰を適用しません。 その結果、Entra リスクの更新時間が 30 日を超えると、対応する ID リスク スコアのない Entra リスク レベルが表示されることがあります。

[タイムライン] タブ

タイムラインタブは、環境全体でIDに関連する活動やアラートを時系列で、オンプレミスの Active Directory、Microsoft Entra ID、IAMやその他のアイデンティティプロバイダー、SaaSアプリケーション、クラウド、エンドポイントなどで、アイデンティティ中心の活動やアラートを時系列で提供します。 Microsoft Defender for Identity、Microsoft Defender for Endpoint、Microsoft Defender for Cloud Appsなど、統合されたMicrosoftセキュリティ製品からのデータを集約します。Microsoft Sentinel。

タイムラインはサインイン、監査イベント、リスクシグナル、適用された管理、条件付きアクセス評価とすべての作業負荷活動をまとめており、調査中の活動の順序を再構築し、イベントを関連付けることができます。 活動はアイデンティティレベルで相関しているため、タイムラインにはアイデンティティがアクターまたはターゲットであるイベントも含まれます。 これは、手動アカウントやポリシーベースの(カスタム)相関アカウントを含む、アイデンティティに紐づくすべてのアカウントをカバーしています。 重複イベントは削除されるため、同じ活動が二度表示されないようにします。例えば、サインインがEntra IDとクラウドアプリの両方のデータに表示されている場合、タイムラインはEntra IDのソースを優先します。

Microsoft Defenderの [ID] ページの [タイムライン] タブのスクリーンショット。

タイムラインに表示されるアクティビティの種類

タイムラインでは、次のデータ型を使用できます。

  • ユーザーが影響を受けたアラート
  • Active DirectoryおよびMicrosoft Entra IDのアクティビティ、Microsoft EntraのサインインやMicrosoft Graphのアクティビティ(監査)イベントが含まれます
  • Microsoft Entra IDのリスクシグナルと条件付きアクセス評価結果(インライン内)
  • クラウド アプリ イベント
  • デバイス ログオン イベント
  • ディレクトリ サービスの変更
  • カスタム(手動またはポリシーベース)相関アカウントに関連する活動

タイムラインに集計された表

このタイムラインは複数の高度な狩猟テーブルから引き出し、それらを一つのスキーマに正規化しています。 以下の表が識別式タイムラインの作成に用いられます。

  • AlertInfo
  • IdentityLogonEvents
  • IdentityQueryEvents
  • IdentityDirectoryEvents
  • CloudAppEvents
  • DeviceLogonEvents
  • EntraIdSignInEvents
  • GraphApiAuditEvents

タイムラインスキーマ

タイムラインは異なるソーステーブルのイベントを統一されたスキーマに正規化します。 一部の列はデフォルトで表示されます。その他は カスタマイズ列から追加できます。 次の列を使用できます。

注:

フィールドは、そのイベントのソーステーブルに存在する場合のみ入力されます。 ソーステーブルにカラムの値が提供されていなければ、そのカラムはイベントの空となります。

Column タイプ デフォルトで表示 デフォルトでフィルタリング可能です
時間 日時 はい はい
タイプ エヌム(イベントまたはアラート) はい はい
Title String はい はい
ソースプロバイダーアカウントID String はい はい
アカウントの表示名 String はい はい
ソース提供者 String はい はい
IP アドレス String はい はい
デバイス String はい はい
リスク/重症度 String はい はい
場所 String はい はい
条件付きアクセス ポリシー Dynamic はい いいえ
ソーステーブル String はい いいえ
Sentinel ワークスペース String いいえ いいえ
Target Dynamic いいえ フィルター不可
セッション ID String いいえ いいえ
一意のトークン識別子 String いいえ いいえ
追加情報 Dynamic いいえ フィルター不可
ReportId String いいえ いいえ

イベント詳細ペイン

タイムラインでイベントを選択すると、イベントの詳細が表示されたサイドペインを開きます。 このパネルは情報をタブに整理します。 Microsoft Entra IDのサインインイベントでは、サインイン時に評価された条件付きアクセスポリシー(各ポリシー名、付与コントロール、結果(例:成功未適用ブロック)を表示する条件付きアクセスタブがあります。 これらの評価結果を確認することで、調査中に適用される管理策を理解するのに役立ちます。

Identityタイムライン上のサインインイベント詳細パネルのスクリーンショットで、条件付きアクセスポリシー評価結果が示されています。

[セキュリティに関する推奨事項] タブ

セキュリティの推奨事項 タブには、Identity Security Posture Management(ISPM)によって特定された、ID に関連するセキュリティ体制評価が表示されます。 これらの推奨事項では、ID のアカウント全体の構成ミスや危険な設定が強調表示され、推奨事項を選択すると、修復ガイダンスの Microsoft セキュア スコア の詳細が開きます。

Microsoft Defenderの [ID] ページの [セキュリティに関する推奨事項] タブのスクリーンショット。

[攻撃パス] タブ

攻撃経路 タブでは、その ID が関与する、あるいはその ID につながる可能性のある横方向の移動経路を視覚化します。 これらの分析情報は、セキュリティ チームが悪用可能な関係を理解し、ID ベースの攻撃対象領域を減らすのに役立ちます。

[ポリシー] タブ

[ ポリシー] タブには、ID に関連する ID 関連のセキュリティ ポリシーが、その属性、ロール、および監視されるアクティビティに基づいて表示されます。

このビューでは、ID に適用されるポリシーと、それらがアクセスまたはリスク評価にどのように影響するかを示すことで、調査コンテキストを提供します。 ポリシーは他の場所で管理されます。このタブは、アナリストがポリシーの適用をサインイン、アラート、調査結果と関連付けるのに役立ちます。

[ID エクスプローラー] タブ (プレビュー)

注:

[Id エクスプローラー] タブには、Microsoft Sentinel Data Lake ライセンスが必要です。

[ID エクスプローラー] タブでは、ハンティング グラフを使用して、ID 攻撃パスと公開シナリオを対話型グラフとして視覚化します。 グラフには現在の ID が事前にシードされているため、ID が環境内の他のエンティティとどのように関連しているかをすぐに確認できます。

ID エクスプローラーを使用して、ID に関連する横移動パス、特権エスカレーション ルート、資格情報アクセス リスクを検出します。

[ID] ページの [ID エクスプローラー] タブのスクリーンショット。ID ノードと接続を持つエンティティリレーションシップ マップが表示されています。

定義済みのシナリオを使用した検索

[ 定義済みのシナリオで検索 ] を選択して、ID に焦点を当てたクエリを実行します。 各シナリオは、1 つ以上の MITRE ATT&CK 手法に対応付けられており、特定の種類の ID リスクに焦点を当てています。

[ID エクスプローラー] の定義済みの ID シナリオ パネルのスクリーンショット。

次の表では、ID エクスプローラーで使用できる定義済みの ID シナリオについて説明します。

シナリオ 説明 MITRE テクニック
OAuth アプリケーションに対する権限を持つ、Entra と同期されたユーザーが、特権サービス プリンシパルとして認証できるようにする ユーザー操作なしでリソースにアクセスできる特権サービス プリンシパルとして機能する OAuth アプリケーション。 特権昇格、ラテラルムーブメント
特権のないユーザーには、機密性の高いユーザー/グループ (On-Prem/Cloud) につながるパスがあります 機密性の高い ID へのパスを持ち、特権エスカレーションの可能性を示す特権のないユーザー。 特権昇格、ラテラルムーブメント
重要なデバイスへの RDP アクセス権を持つサービス アカウント RDP 経由で重要なデバイスにリモートでアクセスできるサービス アカウント。侵害された場合に永続的なアクセス リスクが発生します。 ラテラルムーブメント
重要な資産へのパスを持つ、Kerberos 認証可能なユーザー 重要な資産への攻撃パスを持つ Kerberoastable ユーザーは、特権のエスカレーションにつながる可能性のあるオフライン パスワード攻撃を許可します。 特権のエスカレーション、資格情報へのアクセス
クラウド リソースへの直接アクセス許可を持つ同期されたEntra ユーザー 複数のクラウド リソースに対するハイブリッド アクセス許可を持ち、セキュリティ境界を破り、最小権限の原則に違反する Microsoft Entra ユーザー ラテラルムーブメント
クラウド リソースへの直接アクセス許可を持つ外部Entra ユーザー クラウド リソースに直接アクセスできる外部 ID。サードパーティのリスクとデータ公開の可能性を表します。 ラテラルムーブメント
AD ドメインを所有するパスを持つ特権のないユーザー (DCSync) DCSync を介して Active Directory ドメインの完全な侵害を有効にするパスを持つ特権のないユーザー。 特権のエスカレーション、資格情報へのアクセス
Domain Admins グループに到達可能な非特権ユーザー (<5 ホップ) 5 つ未満の手順で Domain Admins グループにアクセスできる特権のないユーザー。 特権昇格、ラテラルムーブメント
重要な資産へのパスを持つ ASREPRoastable ユーザー AS-REP のロースト可能なアカウントには、オフラインでのパスワード解読を通じて攻撃可能な重要資産へのパスが含まれている。 特権のエスカレーション、資格情報へのアクセス
複数のデバイスで公開されている非特権ユーザー アカウントには、重要な資産に対する RDP ログインアクセス許可 (オンプレミス/クラウド) があります RDP 経由で重要な資産にリモートでアクセスできる複数のデバイスで公開されている特権のないユーザー。 資格情報へのアクセス

ハンティング グラフとその機能の詳細については、「ハンティング グラフを 使用して脅威を探す」を参照してください。

[Microsoft Sentinel イベント] タブ

Microsoft Sentinelが Defender ポータルに接続されている場合、このタブには ID のMicrosoft Sentinel タイムラインが表示されます。 タイムラインには、ID に関連付けられたアラートが含まれます。これには、[インシデントとアラート] タブにもアラートが表示され、Microsoft Sentinelによって作成されたアラートも含まれます。 また、ID 情報、外部データ ソースからのアクティビティ イベント、Microsoft Sentinel の異常ルールによって検出された異常な動作を参照する、ブックマーク済みのハントも表示されます。

Microsoft Defenderの [ID] ページの [Microsoft Sentinel イベント] タブのスクリーンショット。

インサイト

[分析情報] セクションには、アナリストがより効率的に ID を調査できるように Microsoft セキュリティ研究者によって定義された調査クエリであるエンティティ分析情報が表示されます。 これらの分析情報は、サインイン アクティビティ、グループの変更、異常な動作などの主要なセキュリティ信号を自動的に強調表示し、結果をテーブルやグラフとして表示します。 インサイトは、Microsoft Sentinel と、それに接続されたデータ ソース(Microsoft Entra ID ログや、有効になっている場合は Microsoft Sentinel UEBA を含む)によって提供されます。

分析情報の種類

次に示す分析情報の一部を示します。

  • セキュリティ グループ メンバーシップに基づくユーザー ピア
  • アカウント別のアクション
  • アカウントに対するアクション
  • ユーザーがクリアしたイベント ログ
  • グループの追加
  • Office の操作回数が異常に多い
  • リソース アクセス
  • 異常に高いAzureサインイン結果の数
  • UEBA 分析情報
  • Azure サブスクリプションに対するユーザー アクセス許可
  • ユーザーに関連する脅威インジケーター
  • ウォッチリストの分析情報 (プレビュー)
  • Windows サインイン アクティビティ

分析情報のデータ ソース

分析情報は、次のデータ ソースに基づいています。

  • Syslog(Linux)
  • SecurityEvent(セキュリティイベント)(Windows)
  • AuditLogs (Microsoft Entra ID)
  • SigninLogs (Microsoft Entra ID)
  • OfficeActivity(Office 365)
  • BehaviorAnalytics (Microsoft Sentinel UEBA)
  • ハートビート (Azure モニター エージェント)
  • CommonSecurityLog (Microsoft Sentinel)

高度なハンティングの分析情報を調べる

分析情報をさらに調べるには、分析情報に付随するリンクを選択します。 リンクは、分析情報とその生の結果の基になるクエリを含む [高度なハンティング ] ページを開きます。 クエリを変更したり、結果をドリルダウンして調査を拡張したりできます。

分析情報クエリを使用した高度なハンティング画面のスクリーンショット。

次の手順