Microsoft AZ-801: Microsoft Sentinel とセキュリティ監視 — 学習ガイド

こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

分析、インシデント、および対応の自動化

分析ルールは検出のエンジンです。スケジュールされたクエリルールは、ルックバック期間(例:30分)にわたって、スケジュール(例:5分ごと)に従ってKQLを実行し、集計、結合、ウォッチリストによるエンリッチメント、抑制ウィンドウをサポートします。これらは、複数回のログオン失敗後の成功、ラテラルムーブメントのヒューリスティック、または不審なプロセスリネージなど、よく理解されているパターンに最適です。ほぼリアルタイム (NRT) ルールは、新しいデータを継続的に処理し、約1分ごとに実行され、約2分以内にアラートを出すことで、検出の待機時間を最小限に抑えます。NRTルールは、簡潔にし、ingestion_time()や狭い時間枠に依存して、負荷の高い履歴スキャンを避けるように設計します。Fusionルールは、Microsoftの多段階攻撃分析を使用して、製品(例:Defender for Endpoint、Defender for Identity、Entra ID Protection、サードパーティのCEF)を横断する低シグナルアラートを相互に関連付け、資格情報の盗難やランサムウェアなどのキャンペーンに対して忠実度の高いインシデントを生成します。異常ルールは、ベースライン(例:通常とは異なるサインイン場所、まれなプロセスの実行)を学習し、逸脱を検出する組み込みのMLテンプレートを活用します。これらは一般的にBehaviorAnalyticsやその他の正規化されたソースから読み取ります。

インシデントは、複数のアラート、エンティティ、および証拠を単一の調査ケースに統合します。重大度は分析ルールによって(またはFusionによって動的に)割り当てられ、オートメーションルールを介してエスカレーションまたは引き下げることができます。エンティティマッピングは調査の有効性にとって非常に重要です。ルールウィザードで、クエリの列をエンティティタイプ(Account、Host、IP、URL、File、Process、CloudApplication、AzureResource)にマッピングします。適切なマッピングにより、調査グラフが作成されます。このグラフは、アラート、イベント、エンティティ間の関係を視覚化し、アカウント、ホスト、プロセス、IPを軸にしたピボット分析を可能にします。コメント、タグ、所有者、分類を使用して、アナリストの判断を記録し、チューニングワークフローをトレーニングします。

自動化は、オートメーションルールとプレイブックを組み合わせたものです。オートメーションルールは、インシデントの作成時または更新時にインシデントのメタデータを評価し、所有者の割り当て、重大度の変更、タグの追加、誤検知のクローズ、またはプレイブックの呼び出しを行います。プレイブックは、Microsoft Sentinelコネクタを使用して構築されたAzure Logic Appsです。インシデントトリガーのプレイブックは、インシデントのライフサイクルイベント(例:インシデント作成時)に反応し、チームへの通知、すべてのエンティティのエンリッチメント、ServiceNowチケットの作成など、インシデントをスコープとしたアクションに適しています。アラートトリガーのプレイブックは、単一のアラートがインシデントにグループ化される前に発火します。これは、ベンダー固有のエンリッチメントや事前トリアージに役立ちます。プレイブックにはマネージドIDを採用し、Azure RBACとAPIアクセス許可を介して最小権限を付与し、ワークスペースID、チケット発行エンドポイント、ブロックリストのパスをパラメータ化して再利用を促進します。封じ込めが正当化される場合は、信頼度のしきい値が満たされた後にのみ、エンドポイントの検疫(Defender for Endpoint)、アカウントの無効化(Entra ID)、IPのブロック(ファイアウォール)、またはセッションの取り消し(Conditional Access)といったアクションを含めます。

プロアクティブなセキュリティオペレーション (ハンティング、UEBA、ウォッチリスト、ブック)

Sentinelでの脅威ハンティングは、KQLの習熟度とハンティングブレードに依存します。まずは戦術ごとに整理された組み込みのハンティングクエリから始め、SecurityEvent (Windows監査)、DefenderのDevice*テーブル、CommonSecurityLog (CEF)、SigninLogs (Entra) といったテーブルを参照して、お使いの環境に合わせてカスタマイズします。ブックマークを使用して興味深いレコードのスナップショットを作成し、注釈を付け、チーム間でコンテキストを共有します。複数のブックマークを新規または既存のインシデントに昇格させることができます。ライブストリームは、KQLパターンを継続的に実行し、一致する新しいイベントをほぼリアルタイムで検出します。これは、期限付きの調査や急増するシナリオに最適です。成熟したハンティングクエリは、スケジュールされた分析ルールに変換して、検出を運用化します。

UEBA (ユーザーとエンティティの行動分析) は、行動ベースラインと異常スコアリングによって検出を強化します。Sentinelの構成からUEBAを有効にし、IDおよびアクティビティのデータソース (Microsoft Entraサインイン、Defender for Endpoint、Defender for Identity、M365アクティビティ) が接続されていることを確認します。ユーザーとホストのエンティティページには、タイムライン、ピア比較、異常なアクティビティ (稀なログオン地域、通常とは異なるプロセス)、集計されたリスクスコアが表示されます。アナリストは、インシデントからエンティティページにピボットして、あるアクションがそのIDやデバイスにとって典型的かどうかを評価できます。異常スコアとシーケンスは、トリアージの優先順位付けや仮説の迅速な裏付け・反証に役立ちます。

ウォッチリストは、アナリストが維持する高速な参照データを提供します。CSVのアップロードまたはストレージアカウントのパスからウォッチリストを作成し、エイリアスを定義し、効率的なルックアップのためにキー列を選択します。KQLでwatchlist()関数を使用して結合します。一般的な用途には、管理者アカウント、機密ホスト、認可されたドメイン、またはVIPユーザーの許可/拒否リストが含まれます。ウォッチリストを分析ルールに組み込んで、既知の正常なアクティビティを抑制したり (誤検知の削減)、クリティカルなアセットとの一致があった場合に重大度を上げたりします。ウォッチリストをThreatIntelligenceIndicatorテーブルに結合してコンテキストを追加したり (例: 検出されたIPに内部の重大度やケースノートを付与)、キュレーションされたTIフィードをウォッチリストに変換して迅速な参照やオーバーライドに利用したりすることで、脅威インテリジェンスと統合します。

ブックは、監視と経営層向けの可視性を強化します。まずは、Security Operations Efficiency、Active Directory Sign-ins、Fusion Detections、UEBA insightsなどの組み込みテンプレートから始めます。KQLクエリ、パラメータ、視覚化を使用してカスタムブックを構築し、インジェストの正常性、ルールのパフォーマンス、インシデントのSLA、新たな脅威に関するSOCダッシュボードを作成します。ブックリソースにRBACを適用し、サブスクリプション、ワークスペース、時間範囲をパラメータ化することで、同じブックを異なるチームで利用できるようにします。複数のテーブルのタイルを組み合わせて、ポスチャ (Defender for Cloud)、検出 (Sentinel)、および対応メトリクスを1つのビューで相関させます。

実践的な問題シナリオ

Spotifyは、Azureとオンプレミスのデータセンターにまたがる2,000台のWindows Server、さらにサードパーティのファイアウォールとプロキシのセキュリティ監視を一元化する必要があります。認証情報の不正使用に対する低遅延の検出、自動化されたチケット発行と封じ込め、そしてSOCのための明確なダッシュボードとハンティングワークフローが求められています。

  1. Azure ArcとAMAを使用してハイブリッドサーバーをオンボードする
  1. SyslogとCEFを介してネットワークおよびセキュリティアプライアンスのテレメトリを取り込む
  1. 速度と忠実度のために分析を設計する
  1. エンティティをマッピングし、インシデントを形成する
  1. プレイブックによるエンリッチメント、チケット発行、封じ込めの自動化
  1. UEBAを有効化し、ハンティングを運用化する
  1. データライフサイクルを管理し、ポスチャを可視化する

各ツールは、その目的に合った強みに基づいて選択されました。ArcとAMA+DCRは、スケーラブルでポリシー駆動のインジェストを提供します。CEFは、正規化されたマルチベンダーのセキュリティログを保証します。FusionとNRTは、過度なチューニングなしで検出レイテンシを低減します。エンティティマッピングと調査グラフは、トリアージを加速します。プレイブックは、統制の取れたIDベースの自動化を提供します。UEBAは、行動コンテキストを供給します。ハンティングツールは、検出を成熟させます。そしてブックは、運用を測定可能かつ可視化し続けます。


Microsoft Defender for Cloud とエンドポイントセキュリティ · すべてのドメイン · Active Directory ドメインサービスのセキュリティ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能