Microsoft Defenderのケース管理は、セキュリティオペレーションチームがMicrosoft Defenderポータル上でSecOps業務をネイティブに管理するのに役立ちます。 ケースとは、調査のコンテキスト、コラボレーション、タスク、証拠、活動履歴、ワークフローの追跡をまとめ、チームがDefenderポータルを離れずに作業を管理できるセキュリティ運用の作業項目です。
ケースマネジメントは以下のケースタイプをサポートしています:
- インシデントケース(プレビュー):関連するインシデント活動から作成されたケースで、アナリストがセキュリティインシデントの調査、管理、解決を支援する。
- 汎用ケース:SecOpsの業務、コラボレーション、タスク、インシデント対応ワークフロー外のフォローアップを手動で追跡するために作成されたケース。
Note
インシデント ケースは現在プレビュー中であり、Microsoft Defender ポータルでインシデントを管理するための推奨されるエクスペリエンスです。 レガシーインシデント体験はこのプレビュー中も引き続き利用可能です。
ケース管理とは
ケース管理を使えば、DefenderポータルでSecOps案件を作成・管理できます。 ケースはセキュリティオペレーションチームが業務を標準化し、協力を促進し、所有権を追跡し、意思決定や行動の記録を保持するのに役立ちます。
作業管理のユースケースは以下の通りです:
- セキュリティインシデントの調査と対応。
- 一般的なSecOpsの作業を追跡しています。
- アナリストの業務と所有権の調整。
- 調査記録、決定、添付ファイル、活動履歴の記録。
- ケースの変更や運用成果の監査と報告。
ケースマネジメント機能
ケース管理の機能は、ケースタイプ、ライセンス、オンボーディング州、プレビュー範囲によって異なります。
ケースマネジメントには以下のような機能が含まれます:
- ケースページでケースを閲覧・管理 できます 。
- ケースリスト内の列をフィルター、ソート、検索、エクスポート、カスタマイズできます。
- 状況、優先度、譲受者、タグ、説明、SLAポリシーなどのケース詳細を管理します。
- 所有権、期限、優先順位、状況、説明、クロージングノートの追跡タスクを追加しましょう。
- コメントや活動履歴を使って調査記録や監査ケースの変更を記録しましょう。
- 添付ファイルをアップロードしてレビューしてください。
- 関連のある物件があれば、その件をレビューしてください。
- カスタムフィールドやSLAポリシーをケーステンプレートで設定しましょう。
-
SecurityCaseEventテーブルを使用して、Log Analytics でケース アクティビティを監査、保持、レポートします。 - RBACを使って症例へのアクセスを管理しましょう。
インシデントケースには、攻撃のストーリー、アラート、資産、調査、証拠、活動、対応行動などのインシデント調査の文脈も含まれます。
インシデント事例には、エージェンティック セッションも含まれる場合があります。 アナリストはインシデントケースからサポートされたエージェントプレイブックを実行し、エージェントセッションの状況を追跡し、ケース経験からセッション出力をレビューできます。
Requirements
ケース管理を利用するには、テナントがMicrosoft Defenderポータルにオンボーディングされている必要があります。 ケースはDefenderポータルでのみ利用可能で、AzureポータルのMicrosoft Sentinelエクスペリエンスでは利用できません。
ケース管理は、対象となるMicrosoft DefenderおよびMicrosoft Sentinelの顧客が利用可能です。 要件はケース管理のシナリオ、ケースタイプ、ライセンス、テナント構成によって異なります。
ISOC ケース管理
統合セキュリティオペレーションセンター(ISOC)の顧客にとって、インシデントケースや汎用ケースはISOCワークスペースや接続されたMicrosoft Sentinelワークスペースを必要としません。
Microsoft Sentinel ワークスペースベースのケース管理
Microsoft Sentinel ワークスペースのデータ、Sentinel取り込みデータ、その他のMicrosoft Sentinel workspace機能に依存するケース管理シナリオには、接続されたMicrosoft Sentinel workspaceが必要です。
Microsoft Sentinelの顧客については、「Microsoft SentinelをDefenderポータルに接続する」をご覧ください。
ケース管理機能へのアクセスを許可するために、Microsoft Defenderの統一ロールベースアクセス制御(RBAC)またはMicrosoft Sentinelロールを使用してください。
権限はケースタイプやテナント構成によって異なります。
インシデント ケースの権限
インシデントケースはMicrosoft Defenderのインシデントと同じ権限モデルを使用します。
インシデントケースを扱うには、以下のいずれかのMicrosoft Defender統一RBAC権限が必要です:
| 許可 | Access |
|---|---|
| セキュリティデータ読み取り | インシデントケースを閲覧。 |
| セキュリティデータ管理 | インシデントケースの閲覧と管理。 |
インシデントケースの権限設定とスコープ設定は、レガシーインシデント体験と同じ権限モデルに従っています。
詳細については、「Microsoft Defender統合ロールベースのアクセス制御 (RBAC)」を参照してください。
一般的なケース権限
| 汎用事例の特徴 | Microsoft Defender の統合 RBAC | Microsoft Sentinel ロール |
|---|---|---|
| 一般的なケース、ケース詳細、タスク、コメント、ケース監査を見る | セキュリティ操作 > セキュリティ データの基本 (読み取り) | Microsoft Sentinel 閲覧者 |
| 汎用ケースやケースタスクの作成・管理、ケースの割り当て、ケースプロパティの更新 | セキュリティ操作 > アラート (管理) | Microsoft Sentinel レスポンダー |
| ケーステンプレート、カスタムフィールド、SLAポリシー、ケースワークフロー設定の設定を行ってください | 認証および設定 > コアセキュリティ設定(管理) | Microsoft Sentinel 共同作成者 |
ケースの管理
Defenderポータルのケースページを使って、ケースの閲覧と管理をしてください。 ケースリストから、アナリストはフィルタリング、ソート、検索、エクスポート、カラムのカスタマイズ、調査や対応作業のためにケースを開くことができます。
ケース管理はケースタイプによって異なります:
- インシデント対応のワークフローについては、Microsoft Defenderポータルの「インシデントケース管理」をご覧ください。
- 一般的なSecOpsケースワークフローについては、Microsoft Defenderポータルの「一般的なケース管理」をご覧ください。
ケーステンプレートの設定
ケーステンプレートを使って、対応するケースタイプのケース管理設定を設定しましょう。 ケーステンプレートは管理者がカスタムフィールドやSLAポリシーを設定できるようにします。
テンプレートの機能はケースタイプによって異なります。 ステップバイステップのガイダンスについては、Microsoft Defenderポータルのケーステンプレートの設定をご覧ください。