一般的なケースは、単一のインシデントに縛られないセキュリティ運用業務をアナリストが追跡・管理するのに役立ちます。 汎用ケースを使用して、担当者、優先度、ステータス、タスク、コメント、アクティビティ履歴、添付ファイル、関連オブジェクト、カスタムフィールド、期限日、期限時刻を追跡できます。
ケース管理の概要については、Microsoft Defenderポータルのケース管理をご覧ください。
前提条件
始める前に、以下のいずれかのMicrosoft Defender統一RBAC権限を持っていることを確認してください:
一般的なケースを見るには、セキュリティオペレーショングループ内のセキュリティデータ基礎(読め)を参照してください。
汎用ケースの作成および管理には、セキュリティオペレーショングループ内のアラート(管理)を行ってください。
詳細については、「Microsoft Defender統合ロールベースのアクセス制御 (RBAC)」を参照してください。
一般的なケースを作成する
インシデントケースやエクスポージャーケースとして管理されないセキュリティオペレーション業務を追跡するための汎用ケースを作成します。
一般的なケースを作成するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
を選択してを作成します。
必要なケースの詳細を入力してください。
保存を選びます。
利用可能なフィールドはテナントの設定やプレビュー範囲によって異なります。
ケース管理パネルへのアクセス
ほとんどの一般的なケース管理タスクは 「ケース管理 」ペインから利用可能です。
ケース 管理 パネルにアクセスするには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
一般的なケースを選びましょう。
「ケース管理」を選択します。
必要なフィールドを更新してください。
保存を選びます。
利用可能なフィールドはテナントの設定やプレビュー範囲によって異なります。
ジェネリックケースの名前を変更する
事件名を使って分析官が事件の目的を理解するのを助けます。
一般的なケースの名前を変更する場合:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
ケース名に更新名を入力してください。
保存を選びます。
所有者に一般的なケースを割り当てる
責任を追跡し、アナリストやチーム間の引き継ぎを支援するために、オーナーに汎用ケースを割り当てます。
所有者を割り当てる方法:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
「割り当て先」欄で、汎用ケースを割り当てたいユーザーまたはグループを選択します。
既存の割り当てを削除するには、現在の値を消去してください。
保存を選びます。
一般的な事件の優先順位を変更する
優先度は、チームが最も即時対応が必要な一般的な症例を決定するのに役立ちます。
優先順位を変更するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
優先 度で優先度値を選択します。
保存を選びます。
ジェネリックケースステータスの変更
ステータスを使って、一般的なケースがレスポンスライフサイクルのどこにあるかを追跡します。
ステータスを変更するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
ステータスでステータス値を選択してください。
保存を選びます。
カスタムフィールドの追加または更新
カスタムフィールドは管理者がケーステンプレートで設定します。 カスタムフィールドを使って、セキュリティ運用プロセスで必要とされる組織固有の情報を取得しましょう。
カスタムフィールドを更新するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
ワークフローに適用されるカスタムフィールドを更新してください。
保存を選びます。
カスタムフィールドの設定の詳細については、Microsoft Defenderポータルのケーステンプレートの設定をご覧ください。
締め切り日と締め切りの時間を設定するか更新してください
ジェネリックケースの回答期待を追跡するために、締め切りと期限を活用してください。
締め切り日と締め切り時刻を更新するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
「Due Date」で必要な日付を選択してください。
適切な時期に、必要な時間を選択します。
保存を選びます。
もし組織がSLAポリシーを使用している場合、ジェネリックケースに設定されたSLAポリシーによって期限や期限が影響を受ける可能性があります。
詳細については、Microsoft Defenderポータルの「ケーステンプレートの設定」をご覧ください。
タグの追加または更新
タグを使って一般的なケースに文脈を加え、アナリストが関連する作業をフィルタリング、グループ化、特定するのに役立ちます。
タグの追加や更新:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
タグでは必要に応じてタグを追加または削除できます。
保存を選びます。
電子メール通知を送信する
一般的なケースの更新情報をユーザーやグループに通知するためにメール通知を活用しましょう。
メール通知を送信するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
「ケース管理」を選択します。
メール通知を送信で、通知したいユーザーやグループを入力または選択してください。
必要なフィールドを更新してください。
保存を選びます。
添付ファイルを追加する
添付ファイルを使ってレポートやその他の関連ファイルを一か所にまとめて保管しましょう。
添付資料を追加します:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
[ 添付ファイル] を選択します。
アップロードを選択します。
アップロードするファイルを選択します。
アップロードされたファイルは一般的なケース添付ファイルリストに追加されます。 添 付 タブからは、添付ファイルをダウンロードまたは削除することも可能です。 コメント付きで追加されたファイルについては、「 最後のコメントを探す 」を使って関連するコメントを見つけることができます。
オブジェクトを一般的なケースにリンクする
リンクされたオブジェクトを使用して、関連するセキュリティ情報を汎用ケースに関連付けます。
一般的なケースには、以下のようなリンクされたオブジェクトが含まれます。
- Incidents
- インジケーター
- 推奨事項
オブジェクトをリンクするには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
リンクされた オブジェクトを選択します。
インシデントを選択します。
リンクのインシデントを選択します。
リンクしたいオブジェクトを選択します。
保存を選びます。
リンク インジケーター (プレビュー)
Important
Microsoft Defender 脅威インテリジェンスのプロジェクトは推奨されていません。 脅威指標を整理・調査するには、Microsoft Defenderポータル内のケースに指標をリンクしてください。
関連する侵害指標(IoC)を一般的な事例にリンクさせ、調査のための追加の文脈を提供します。
一般的なケースから指示符をリンクするには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
リンクされた オブジェクトを選択します。
インジケーターを選択してください。
[] を選択し、[] を追加します。
インジケーターを含むワークスペースを選択します。
リンクしたいインジケーターを選択してください。
リンクを選択します。
また、インテル管理の詳細ページからインジケーターへのリンクも可能です。 インジケーターを選択し、 次にリンクケースを選択します。
一般的なケースからオブジェクトのリンクを解除する
一般的なケースに適用されなくなったオブジェクトはリンクを解除します。
オブジェクトのリンクを解除するには:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
リンクされた オブジェクトを選択します。
オブジェクトタイプを選択します。
リンクを解除したいオブジェクトを選択します。
[リンク解除] を選択します。
コメントを追加する
コメントを使って調査の進捗、決定、引き継ぎ、解決の詳細を記録しましょう。 コメントを追加する際に関連ファイルを添付することもできます。
コメントを追加します:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
サマリータブのコメント欄にコメントを入力してください。
必要に応じてフォーマットオプションを使いましょう。
コメントにファイルを添付するには、添付アイコンを選択し、その後ファイルを選択します。
送信を選択します。
コメントはケースのアクティビティに追加されます。 コメントに添付されたファイルも添 付 タブから利用可能です。
レビュー活動履歴
活動履歴には、一般的なケースで変更や実行された操作が表示されます。
アクティビティ履歴を使って確認してください:
- ケース作成
- 配属変更
- 状態の変更
- 優先順位の変更
- 期日の変更
- タスクの更新
- コメント
- 自動化のアップデート
- その他のワークフローの変更点
活動履歴を確認するために:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
関連する一般的なケースを選択します。
要約へ。
アクティビティフィードを見直してください。
必要に応じて給餌をろ過してください。
詳細を確認するには活動項目を選択してください。
一般的なケースで絞り込む
ケースの詳細、所有権、日付、タグ、カスタムフィールドごとに一般的なケースを検索するにはフィルターを使えます。
一般的なケースを絞り込む方法:
Microsoft Defender ポータルにサインインします。
[Cases] (ケース) を選択します。
Generic を選択します。
[フィルターの追加] を選択します。
適用したいフィルターを選びましょう。
フィルターの値を選びます。
一般的なケースフィルターは、テナントの設定、ケーステンプレート、カスタムフィールドによって異なる場合があります。
一般的なケースタスクの管理
タスクを使って一般的なケース業務を小さなアクション項目に分解し、責任を割り当て、進捗を追跡し、成果を記録しましょう。
ステップバイステップのガイダンスについては、Microsoft Defenderポータルの「一般的なケースタスクの管理」をご覧ください。