Microsoft AZ-500: Microsoft Sentinel とセキュリティオペレーション — 学習ガイド
こちらの一部です: Microsoft Azure Security Engineer Associate AZ-500 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
分析、検出、調査
分析ルールの種類
- スケジュール済みルール: 定期的に (例: 5分ごと、1時間遡り) 履歴データに対して KQL を実行します。ほとんどの検出に使用し、一般的なデータ遅延を超えるように遡り期間を調整して、見逃しを回避します。
- ほぼリアルタイム (NRT): 制限された KQL と固定の短い遡り期間で、1分未満の検出を実現します。秒単位の対応が重要な緊急性の高いパターン (例: 大量ロール割り当て) に限定して使用します。パフォーマンスのため、最小限の join と単純なフィルターで運用します。
- Fusion: Microsoft のシグナル (Defender, Entra, Cloud Apps) を横断する、ML駆動の多段階相関分析です。理由: 攻撃のキルチェーンに対して単一のインシデントを生成することで、アラート疲れを大幅に軽減します。
- 異常ルール: ユーザー/エンティティのベースラインと動的なしきい値を使用します。通常とは異なる地理的位置、ボリューム、またはプロセスのパターンに対して迅速な成果を提供します。承認された異常 (例: メンテナンスウィンドウ) のためには除外リストを維持します。
- Microsoft セキュリティルール: Defender のアラートからインシデントを自動作成します。有効にし、ルーティング/重要度のために自動化ルールを調整します。チューニングのオーバーヘッドが低く、信頼性の高いシグナルを提供します。
エンティティマッピングとインシデント
- ルール設定で KQL の出力列をエンティティ (Account, Host, IP, URL, File) にマッピングし、インシデントグラフと UEBA を強化します。不適切なマッピングは調査の忠実度を低下させます。
- アラートのグループ化ポリシーは、インシデントの量とコンテキストに影響します。エンティティ/時間枠でグループ化して関連アラートを組み合わせ、ストーリーラインを維持しながらノイズを削減します。
調査と UEBA
- インシデントは、タイムライン、証拠、関連エンティティを提示します。調査グラフは、エンティティマッピングとデータ検索から関係性を自動的に構築します。
- UEBA を有効にして、エンティティをピアのベースライン、デバイスの役割、リスクシグナルで強化します。理由: コンテキストにより、トリアージ時間が短縮され、対応範囲の判断に役立ちます。
検出エンジニアリングのための KQL の基礎
- フィルタリングとプロジェクション
SignInLogs
| where TimeGenerated > ago(24h) and ResultType != 0
| project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
```
- 解析と正規化
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
- 結合 (Joining)
SecurityEvent
| where EventID == 4624 and AccountType == "User"
| summarize logons = count() by Account, bin(TimeGenerated, 1h)
| join kind=inner (
SignInLogs
| summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
) on $left.Account == $right.UserPrincipalName, TimeGenerated
```
- 集計と時間枠分析
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```
ハンティング、自動化、脅威インテリジェンス、レポート、SOCチューニング
脅威ハンティングのワークフロー
- ハンティングクエリ: Sentinelのテンプレートから開始し、環境固有のホワイトリストで進化させます。有望な手がかりは再利用のためにカスタムクエリとして保存します。
- ブックマーク: ハンティング中に証拠とピボットポイントをキャプチャします。後でインシデントに添付して、アナリストのコンテキストを保持します。
- ライブストリーム: KQLフィルターを継続的に実行し、イベントが到着した時点ですぐに発見します。アクティブなインシデント中に封じ込めを確認するのに理想的です。
- ウォッチリスト: CSVベースの許可/拒否/優先度セット(VIPユーザー、認可済みIP、資産階層)をアップロードします。エンリッチメントと抑制のために_GetWatchlist関数で参照します。
自動化ルールとプレイブック
- 自動化ルールはインシデント/アラート作成時にトリアージを行います。条件(ルール名、戦術、エンティティ)に基づいて、重要度の設定、所有者の割り当て、タグの追加、分類付きでのクローズ、またはプレイブックのトリガーを実行します。
- プレイブック (Logic Apps) はSOARを実装します。VirusTotal/MDTIによるエンリッチ、Teamsでの通知、チケットのオープン (ServiceNow/Jira)、エンドポイントの分離 (MDE)、またはアカウントの無効化 (Entra) を行います。マネージドIDと最小権限のRBAC(ワークスペース上のSentinel Responder、ターゲットシステム用の限定スコープのロール)を使用します。理由: コード化され、再現可能なアクションはMTTRを削減し、手動エラーを減らします。
脅威インテリジェンス (TI)
- 組み込みプロバイダー、手動アップロード、GitHubオートメーション、またはTAXIIコレクター (STIX 2.0/2.1) を使用してTIインジケーターを取り込みます。フィールド(インジケータータイプ、パターン、信頼度、TLP)を正規化し、古い情報との一致を防ぐために有効期限を設定します。
- インジケーターのマッチング: TIベースの分析ルールを有効にして、IP/ドメイン/URL/ハッシュをテレメトリ (CommonSecurityLog, DNS, Proxy, SignInLogs) と照合します。ノイズを減らすために、信頼度のしきい値とウォッチリストの例外を使用します。理由: TIは検索範囲を既知の悪意あるものに絞り込みますが、誤検知を避けるためにキュレーションが必要です。
ブックブックとレポート
- Azure Monitor Workbooksを使用して運用ダッシュボードを構築します。サブスクリプション、ワークスペース、または時間範囲でパラメーター化し、クエリの効率を保つためにデータを早期に集計します (summarize, make-series)。
- 階層化されたビューを提供します。エグゼクティブ向けのポスチャ(重要度/SLA別のインシデント)、SOCオペレーション(オープン対クローズ、キューの経過時間、アナリストの負荷)、検出の健全性(コネクタのステータス、データ遅延)、およびコントロールのカバレッジ(MITREマッピング)。理由: ロール固有のビューは、ユーザーを生のイベントで溺れさせることなく、意思決定をサポートします。
SOCのチューニングと手順
- 誤検知の削減: KQLの述語を改良し、ベースライン(動的しきい値)を追加し、エンティティの許可リスト(ウォッチリスト)を活用し、良性のソースを除外します。すべての抑制は、代替コントロールで検証します。
- 重要度の正規化: ルールの重要度を頻度ではなく、影響と信頼度にマッピングします。高はオンコールの呼び出しを意味し、中は迅速なトリアージ、低はバックログのハンティング用とします。
- エスカレーションと引き継ぎ: インシデントの状態、所有者、SLAを定義します。自動エンリッチして適切なキューにルーティングし、双方向更新が可能なプレイブックを介してITSMチケットをオープンします。各戦術に対する封じ込め手順(ユーザーの無効化、エンドポイントの分離、トークンの失効、インジケーターのブロック)を文書化します。
実践的な問題シナリオ
Contoso Ltd.は、複数のデータソースをMicrosoft Sentinelにオンボードした後、アラート疲れと遅いレスポンスに悩まされています。インシデントは数多く、グループ化が不十分で、自動化も欠けています。CISOは、検出の忠実度を損なうことなく、平均応答時間 (MTTR) を50%削減することを義務付けました。
- DCRフィルタリングとテーブルプランによるデータインジェストの再設計
- アクション: DC上のWindowsセキュリティイベントをAMA+DCRに移行し、「Common」プリセットを使用します。冗長な診断テーブルをBasic Logsに切り替えます。90日間のホットリテンションと1年間のアーカイブを有効にします。
- 論理的根拠: ノイズとホットパスのコストを削減しつつ、実用的なセキュリティデータを保持することで、分析サイクルと予算をより忠実度の高い検出に解放します。
- Microsoft DefenderコネクタとFusionの有効化
- アクション: MDE, MDI, MDO, MDC, Cloud Appsを接続し、Microsoftセキュリティ分析とFusionがオンになっていることを確認します。
- 論理的根拠: 高信頼度のアラートとMLによる相関分析が、重複するアラートを単一のリッチなインシデントに集約し、トリアージの負担を軽減します。
- エンティティマッピングとアラートグループ化の標準化
- アクション: スケジュールされたルールを更新して、Account, Host, IP, URLをマッピングします。関連アラートについては、Accountによるグループ化と4時間の時間枠を設定します。
- 論理的根拠: 適切なマッピングは調査グラフとUEBAを強化します。グループ化は、攻撃チェーンのコンテキストを保持しつつ、インシデントの量を減らします。
- トリアージとターゲットプレイブックのための自動化ルールの実装
- アクション: 戦術による自動タグ付け、信頼度に基づく重要度の設定、キューへの割り当てを行う自動化ルールを作成し、プレイブックをトリガーします。インジケーターのエンリッチ (MDTI)、ServiceNowチケットのオープン、デバイスの分離 (MDE)、および承認付きでの危険なユーザーの停止 (Entra) を実行します。
- 論理的根拠: 決定論的なトリアージとSOARアクションはMTTRを短縮し、レスポンスを標準化します。承認プロセスは、影響の大きいステップに対するガードレールを強制します。
- ウォッチリストとキュレーション付きのTIマッチングの導入
- アクション: VIPユーザーと認可済みサービスのウォッチリストを構築します。信頼度70以上、有効期限7日のキュレーションされたTAXIIフィードを追加します。プロキシ/DNSに対するTIマッチングルールを有効にします。
- 論理的根拠: 価値の高いターゲットを優先し、新鮮で信頼性の高いTIを使用して調査に集中し、誤検知を削減します。
- ロールベースのブックブックとSLAの公開
- アクション: エグゼクティブ、SOCオペレーション、検出の健全性に関するブックブックを作成します。インシデントSLA(高 4時間、中 24時間、低 3日)を設定し、違反をレポートします。
- 論理的根拠: 可視性と説明責任が運用の規律を促進します。ターゲットを絞ったダッシュボードは、コンテキストスイッチングと無駄な労力を防ぎます。
- 継続的なチューニングサイクルの確立
- アクション: 誤検知としてクローズされたインシデントを週次でレビューします。文書化された正当な理由とともに、ルール、抑制、除外を調整します。インジェストの異常とクエリのパフォーマンスを監視します。
- 論理的根拠: フィードバックループがなければ、セキュリティオペレーションは形骸化します。継続的な改善により、環境が進化するにつれてシグナルの品質が維持されます。
これらのステップを実行することで、Contosoは検出をビジネスリスクに整合させ、ノイズを発生源で削減し、反復的なタスクを自動化します。これにより、カバレッジを犠牲にすることなく、より迅速で一貫性のあるインシデントレスポンスを実現します。
← セキュリティポスチャ管理とガバナンス · すべてのドメイン · アプリケーションセキュリティと DevSecOps →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →