チュートリアル: 脅威インテリジェンス ポリシーを構成する

Microsoftでは、重大度の高い脅威を、アクティブなマルウェアの配布、フィッシング キャンペーン、コマンド アンド コントロール (C2) インフラストラクチャなどの脅威に関連付けられているドメインまたは URL として定義します。 Microsoftおよび非Microsoft脅威インテリジェンス フィードは、これらの脅威を高い信頼性で識別します。 脅威インテリジェンスを構成することで、これらの既知の悪意のある Web 宛先を自動的にブロックできます。

このチュートリアルでは、以下の内容を学習します。

  • 既知の悪意のあるサイトをブロックする脅威インテリジェンス ポリシーを作成します。
  • 偽陽性またはビジネスクリティカルなサイトの許可リストを構成します。
  • 脅威インテリジェンス ポリシーをセキュリティ プロファイルにリンクします。
  • ユーザー ポリシーの適用を確認します。

主な概念

脅威インテリジェンスとは

脅威インテリジェンスは、既知の悪意のあるドメイン、URL、および IP アドレスに関するキュレーションされたデータです。 Microsoftは、次の表の例のような複数のソースからの情報を集約し、この一覧を継続的に更新します。

情報源 説明
Microsoft Defender 脅威インテリジェンス 何十億ものエンドポイントを保護するMicrosoftセキュリティ製品からのデータ。
Microsoft Security Research Microsoft専用の脅威調査チームからの結果。
Microsoft以外のフィード 信頼できるセキュリティ ベンダーと CERT からのインテリジェンス。
コミュニティ インテリジェンス グローバル セキュリティ コミュニティからの共有インジケーター。

ブロックされる脅威の例をいくつか次に示します。 完全な一覧については、「グローバルセキュアアクセスの脅威インテリジェンスの脅威の種類」を参照してください。

  • MaliciousUrl: マルウェアに対応する URL。
  • フィッシング: フィッシング キャンペーンに関連するインジケーター。
  • C2: ボットネットのコマンド アンド コントロール ノード。
  • マルウェア: 悪意のあるファイルを記述するインジケーター。
  • CryptoMining: 暗号化マイニングまたはリソースの不正使用を伴うトラフィック。

脅威インテリジェンスと Web コンテンツのフィルター処理の違い

  • カテゴリ別の Web コンテンツ フィルタリング ブロック (ギャンブルや成人用コンテンツなど)。
  • 脅威インテリジェンスは、カテゴリに関係なく、既知の不適切なアクターをブロックします。
  • 侵害された正当な見た目のニュース サイトは、Web コンテンツのフィルター処理ではなく、脅威インテリジェンスによってブロックされます。
  • トランスポート層セキュリティ (TLS) 検査が有効になっていない場合、脅威インテリジェンスは悪意のある URL から保護できません。 残りの検出の種類は引き続き検出され、ブロックされます。

目標

このチュートリアルでは、既知の悪意のあるサイトをブロックする脅威インテリジェンス ポリシーを作成します。 必要に応じて、誤検知またはビジネスクリティカルなサイトの許可リストを構成します。 次に、ポリシーをセキュリティ プロファイルにリンクし、ユーザー ポリシーの適用を確認します。

サンプルチュートリアルビデオ

次のビデオでは、脅威インテリジェンス ポリシーを構成する方法を示します。

次のビデオでは、脅威インテリジェンス ポリシーをテストする方法を示します。

手順 1: 脅威インテリジェンス ポリシーを作成する

  1. Microsoft Entra 管理センターから、Global Secure Access>Secure>Threat intelligence policies に移動します。

  2. [ポリシーの作成] を選択します。

  3. ポリシーの名前と説明を入力し、[ 次へ] を選択します。

  4. 既定のアクション許可のままにします。

    脅威インテリジェンスの既定のアクションは [許可] です。 トラフィックが脅威インテリジェンス ポリシーのルールと一致しない (つまり、脅威が検出されない) 場合、ポリシー エンジンはトラフィックを許可します。 別のポリシーの種類でも、Web コンテンツのフィルター処理など、トラフィックを評価してブロックする場合があります。

  5. [ 次へ ] を選択し、新しい脅威インテリジェンス ポリシーを確認します。

  6. を選択してを作成します。

手順 2: 許可リストを構成する (省略可能)

ビジネス クリティカルなサイトや誤検知のラベルが付いているサイトを認識している場合は、これらのサイトを許可するルールを構成できます。

Warnung

脅威インテリジェンスからドメインをバイパスすることは危険です。 宛先が安全であると確信している場合にのみ行います。

  1. [グローバルなセキュリティで保護されたアクセス>セキュリティで保護された>脅威インテリジェンス ポリシー] で、選択した脅威インテリジェンス ポリシーを選択します。

  2. [ルール] を選択します

  3. [規則の追加] を選択します。

  4. ルールの名前、説明、優先度、および状態を入力します。

  5. 宛先 FQDN を編集し、許可リストのドメインの一覧を選択します。

    これらの完全修飾ドメイン名 (FQDN) は、コンマ区切りドメインとして入力できます。

  6. [] を選択し、[] を追加します。

  1. [グローバル セキュア アクセス]>[セキュア]>[セキュリティ プロファイル] に移動します。
  2. TLS 検査チュートリアルで作成したセキュリティ プロファイルを選択します。
  3. リンクポリシー ペインに移動します。
  4. [ ポリシーのリンク] を選択し、[ 既存の脅威インテリジェンス ポリシー] を選択します。
  5. 作成した脅威インテリジェンス ポリシーを選択し、[ 追加] を選択します。

セキュリティ プロファイルがMicrosoft Entra 条件付きアクセス ポリシーに割り当てられていることを確認します。

手順 4: ポリシーの適用を確認する

脅威インテリジェンス ポリシーを構成した後、ポリシーの適用を確認するためにブラウザー キャッシュをクリアすることが必要になる場合があります。

  1. テストするには、次のいずれかのサイトに移動します。

    • entratestthreat.com
    • smartscreentestratings2.net

    前の例は、セキュリティ ポリシーが機能するかどうかを検証するテスト サイトです。 彼らは無害で安全に使用できます。

  2. サイトへのアクセスがブロックされていることを確認します。 詳細 展開し、脅威の種類が MaliciousUrl であることを確認します。

    脅威の種類が MaliciousUrl であることを示す脅威インテリジェンス ブロック ページを示すスクリーンショット。

  3. トラフィック ログを表示し 、[脅威の種類] フィールドを確認することもできます。

Windows Defenderまたは SmartScreen によってブロックされた場合は、サイトをオーバーライドしてアクセスし、グローバル セキュリティで保護されたアクセス ブロック メッセージをテストします。 この手順を実行するには、[ 詳細情報] で [ 安全でないサイトに進む (推奨されません)] を選択します。 運用環境ではなく、ラボまたは概念実証環境でのみこの手順を実行します。

学習した内容

このチュートリアルでは、次のタスクを実行しました。

  • 脅威の自動保護を有効にしました。 ブロック リストを手動で管理することなく、組織が何千もの既知の悪意のあるサイトから保護されるようになりました。 Microsoft は、インテリジェンスシグナルに基づいて、この脅威リストを継続的に更新します。
  • "既定の許可" モデルを理解しました。 脅威インテリジェンス ポリシーは、既知の脅威と一致するトラフィックのみをブロックすることを学習しました。 他のポリシーは、通過する他のすべてのトラフィックを評価します。
  • 構成済みの例外ルール: ビジネス上の理由から必要に応じて特定のドメインをバイパスする方法を学習しましたが、この手順は控えめに行う必要があります。
  • 監視対象の脅威の種類の分類: ブロック ページに、 MaliciousUrl、フィッシング、C2 などの特定の脅威の種類が表示されることを学習しました。 この情報は、トラフィックがブロックされた理由を理解するのに役立ちます。

多層防御戦略

┌─────────────────────────────────────────────────────────┐
│                 Security layers                         │
├─────────────────────────────────────────────────────────┤
│ Layer 1: Web content filtering                          │
│   • Blocks unwanted categories like gambling or adult.  │
├─────────────────────────────────────────────────────────┤
│ Layer 2: Threat intelligence                            │
│   • Blocks known malicious destinations.                │
├─────────────────────────────────────────────────────────┤
│ Layer 3: Content policies                               │
│   • Prevents data exfiltration via file uploads.        │
├─────────────────────────────────────────────────────────┤
│ Layer 4: Microsoft Defender for Endpoint                │
│   • Is the last line of defense on the endpoint.        │
└─────────────────────────────────────────────────────────┘

複数のレイヤーを使用する理由

  • 脅威インテリジェンスはリアクティブです。 検出された脅威についてのみ認識されます。
  • 新しいマルウェアやフィッシング サイトは常に作成されます。
  • 各レイヤーは、他のユーザーが見逃す可能性がある脅威をキャッチします。

次のステップ