Microsoft AZ-801: Microsoft Sentinel とセキュリティ監視 — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
分析、インシデント、および対応の自動化
分析ルールは検出のエンジンです。スケジュールされたクエリルールは、ルックバック期間(例:30分)にわたって、スケジュール(例:5分ごと)に従ってKQLを実行し、集計、結合、ウォッチリストによるエンリッチメント、抑制ウィンドウをサポートします。これらは、複数回のログオン失敗後の成功、ラテラルムーブメントのヒューリスティック、または不審なプロセスリネージなど、よく理解されているパターンに最適です。ほぼリアルタイム (NRT) ルールは、新しいデータを継続的に処理し、約1分ごとに実行され、約2分以内にアラートを出すことで、検出の待機時間を最小限に抑えます。NRTルールは、簡潔にし、ingestion_time()や狭い時間枠に依存して、負荷の高い履歴スキャンを避けるように設計します。Fusionルールは、Microsoftの多段階攻撃分析を使用して、製品(例:Defender for Endpoint、Defender for Identity、Entra ID Protection、サードパーティのCEF)を横断する低シグナルアラートを相互に関連付け、資格情報の盗難やランサムウェアなどのキャンペーンに対して忠実度の高いインシデントを生成します。異常ルールは、ベースライン(例:通常とは異なるサインイン場所、まれなプロセスの実行)を学習し、逸脱を検出する組み込みのMLテンプレートを活用します。これらは一般的にBehaviorAnalyticsやその他の正規化されたソースから読み取ります。
インシデントは、複数のアラート、エンティティ、および証拠を単一の調査ケースに統合します。重大度は分析ルールによって(またはFusionによって動的に)割り当てられ、オートメーションルールを介してエスカレーションまたは引き下げることができます。エンティティマッピングは調査の有効性にとって非常に重要です。ルールウィザードで、クエリの列をエンティティタイプ(Account、Host、IP、URL、File、Process、CloudApplication、AzureResource)にマッピングします。適切なマッピングにより、調査グラフが作成されます。このグラフは、アラート、イベント、エンティティ間の関係を視覚化し、アカウント、ホスト、プロセス、IPを軸にしたピボット分析を可能にします。コメント、タグ、所有者、分類を使用して、アナリストの判断を記録し、チューニングワークフローをトレーニングします。
自動化は、オートメーションルールとプレイブックを組み合わせたものです。オートメーションルールは、インシデントの作成時または更新時にインシデントのメタデータを評価し、所有者の割り当て、重大度の変更、タグの追加、誤検知のクローズ、またはプレイブックの呼び出しを行います。プレイブックは、Microsoft Sentinelコネクタを使用して構築されたAzure Logic Appsです。インシデントトリガーのプレイブックは、インシデントのライフサイクルイベント(例:インシデント作成時)に反応し、チームへの通知、すべてのエンティティのエンリッチメント、ServiceNowチケットの作成など、インシデントをスコープとしたアクションに適しています。アラートトリガーのプレイブックは、単一のアラートがインシデントにグループ化される前に発火します。これは、ベンダー固有のエンリッチメントや事前トリアージに役立ちます。プレイブックにはマネージドIDを採用し、Azure RBACとAPIアクセス許可を介して最小権限を付与し、ワークスペースID、チケット発行エンドポイント、ブロックリストのパスをパラメータ化して再利用を促進します。封じ込めが正当化される場合は、信頼度のしきい値が満たされた後にのみ、エンドポイントの検疫(Defender for Endpoint)、アカウントの無効化(Entra ID)、IPのブロック(ファイアウォール)、またはセッションの取り消し(Conditional Access)といったアクションを含めます。
プロアクティブなセキュリティオペレーション (ハンティング、UEBA、ウォッチリスト、ブック)
Sentinelでの脅威ハンティングは、KQLの習熟度とハンティングブレードに依存します。まずは戦術ごとに整理された組み込みのハンティングクエリから始め、SecurityEvent (Windows監査)、DefenderのDevice*テーブル、CommonSecurityLog (CEF)、SigninLogs (Entra) といったテーブルを参照して、お使いの環境に合わせてカスタマイズします。ブックマークを使用して興味深いレコードのスナップショットを作成し、注釈を付け、チーム間でコンテキストを共有します。複数のブックマークを新規または既存のインシデントに昇格させることができます。ライブストリームは、KQLパターンを継続的に実行し、一致する新しいイベントをほぼリアルタイムで検出します。これは、期限付きの調査や急増するシナリオに最適です。成熟したハンティングクエリは、スケジュールされた分析ルールに変換して、検出を運用化します。
UEBA (ユーザーとエンティティの行動分析) は、行動ベースラインと異常スコアリングによって検出を強化します。Sentinelの構成からUEBAを有効にし、IDおよびアクティビティのデータソース (Microsoft Entraサインイン、Defender for Endpoint、Defender for Identity、M365アクティビティ) が接続されていることを確認します。ユーザーとホストのエンティティページには、タイムライン、ピア比較、異常なアクティビティ (稀なログオン地域、通常とは異なるプロセス)、集計されたリスクスコアが表示されます。アナリストは、インシデントからエンティティページにピボットして、あるアクションがそのIDやデバイスにとって典型的かどうかを評価できます。異常スコアとシーケンスは、トリアージの優先順位付けや仮説の迅速な裏付け・反証に役立ちます。
ウォッチリストは、アナリストが維持する高速な参照データを提供します。CSVのアップロードまたはストレージアカウントのパスからウォッチリストを作成し、エイリアスを定義し、効率的なルックアップのためにキー列を選択します。KQLでwatchlist()関数を使用して結合します。一般的な用途には、管理者アカウント、機密ホスト、認可されたドメイン、またはVIPユーザーの許可/拒否リストが含まれます。ウォッチリストを分析ルールに組み込んで、既知の正常なアクティビティを抑制したり (誤検知の削減)、クリティカルなアセットとの一致があった場合に重大度を上げたりします。ウォッチリストをThreatIntelligenceIndicatorテーブルに結合してコンテキストを追加したり (例: 検出されたIPに内部の重大度やケースノートを付与)、キュレーションされたTIフィードをウォッチリストに変換して迅速な参照やオーバーライドに利用したりすることで、脅威インテリジェンスと統合します。
ブックは、監視と経営層向けの可視性を強化します。まずは、Security Operations Efficiency、Active Directory Sign-ins、Fusion Detections、UEBA insightsなどの組み込みテンプレートから始めます。KQLクエリ、パラメータ、視覚化を使用してカスタムブックを構築し、インジェストの正常性、ルールのパフォーマンス、インシデントのSLA、新たな脅威に関するSOCダッシュボードを作成します。ブックリソースにRBACを適用し、サブスクリプション、ワークスペース、時間範囲をパラメータ化することで、同じブックを異なるチームで利用できるようにします。複数のテーブルのタイルを組み合わせて、ポスチャ (Defender for Cloud)、検出 (Sentinel)、および対応メトリクスを1つのビューで相関させます。
実践的な問題シナリオ
Spotifyは、Azureとオンプレミスのデータセンターにまたがる2,000台のWindows Server、さらにサードパーティのファイアウォールとプロキシのセキュリティ監視を一元化する必要があります。認証情報の不正使用に対する低遅延の検出、自動化されたチケット発行と封じ込め、そしてSOCのための明確なダッシュボードとハンティングワークフローが求められています。
- Azure ArcとAMAを使用してハイブリッドサーバーをオンボードする
- Azure Policyを使用してAzure Arc対応サーバーのオンボーディングを大規模に展開し、次にAMA拡張機能ポリシーをArcのスコープに割り当てます。「Windows Security Events via AMA」(Commonセット)、Windows Firewall、およびSysmonがインストールされている場所向けのカスタムDCRに対してDCRを作成します。このアプローチにより、ホストごとのスクリプト作成なしで一貫した一元管理の収集が可能になり、IDおよびプロセス分析のためにSecurityEventテーブルにデータが確実に取り込まれます。
- SyslogとCEFを介してネットワークおよびセキュリティアプライアンスのテレメトリを取り込む
- AMAを搭載したLinuxコレクターVMを立ち上げます。関連するファシリティに対して「Syslog via AMA」を構成し、「CEF via AMA」を有効にしてファイアウォールとプロキシのCEFをCommonSecurityLogに解析します。CEFを使用することで、マルチベンダーのデータが正規化され、ルールの移植性とソース間の簡単な結合が可能になります。
- 速度と忠実度のために分析を設計する
- Fusionを有効にして、最小限のチューニングで多段階攻撃をキャプチャします。SecurityEventと
ingestion_time()を使用して、特権アカウントでの失敗したログオンのバーストとその後の成功に対するNRTルールを作成し、2分未満の検出を提供します。ラテラルムーブメントのパターン (例: 異常な管理者アカウントに結合されたサーバーでのnet.exeのプロセス作成) や、VIPおよび最重要ホストのウォッチリストに結合されたプロキシ出口の異常に対するスケジュールされたルールを構築します。この組み合わせにより、誤検知を抑制しながらMTTRを最小限に抑えます。
- エンティティをマッピングし、インシデントを形成する
- 各スケジュールされたルールで、クエリ列からAccount、Host、IP、Processのエンティティをマッピングします。自動化ルールを使用して、事業部門 (ホストタグから派生) ごとにインシデントを割り当て、重大度を標準化し、MITREタグを追加し、既知のテストシグナルを自動クローズします。適切なマッピングにより、調査グラフが関係性を表示し、Spotifyのアナリストが迅速にピボットできるようになります。
- プレイブックによるエンリッチメント、チケット発行、封じ込めの自動化
- すべてのアカウントとホストをエンリッチし (グラフ検索、デバイスリスク)、Teamsに投稿し、Jiraチケットを開くインシデントトリガーのプレイブックを構築します。別のアラートトリガーのプレイブックは、ベンダーAPIを使用して特定のCEFアラートをエンリッチします。最小権限のRBACを持つマネージドIDと、信頼度のしきい値 (例: 複数の裏付けとなるアラートと高いUEBAスコア) が満たされた場合にのみデバイスを分離 (Defender for Endpoint経由) またはユーザーを無効化 (Entra ID経由) する条件付き分岐を使用します。これにより、ビジネス継続性を維持しつつ、迅速で統制の取れた対応が可能になります。
- UEBAを有効化し、ハンティングを運用化する
- UEBAをオンにし、データソース (SigninLogs、M365アクティビティ、Defenderシグナル) を検証します。アナリストがインシデントからエンティティページにピボットして、異常スコアやピア比較を確認できるようにトレーニングします。「サーバー上の新しいリモート管理ツール」と「稀な外部IPへのデータ流出パターン」という2つの価値の高いハンティングクエリを、ブックマークとライブストリームで検証した後、スケジュールされた分析ルールに変換します。UEBAと規律あるハンティングを組み合わせることで、新たなテクニックの検出が強化されます。
- データライフサイクルを管理し、ポスチャを可視化する
- SecurityEventとCommonSecurityLogの保持期間を180日に、詳細なSyslogは30日に設定し、1年間のアーカイブを行います。コストはコミットメントレベルで監視します。インジェストの正常性、ノイズの多い上位ルール、MTTA/MTTR、重大度別のインシデントキュー、およびUEBAの異常を経時的に追跡するカスタムSOCブックを公開します。これにより、リーダーシップへの透明性が提供され、継続的なチューニングが促進されます。
各ツールは、その目的に合った強みに基づいて選択されました。ArcとAMA+DCRは、スケーラブルでポリシー駆動のインジェストを提供します。CEFは、正規化されたマルチベンダーのセキュリティログを保証します。FusionとNRTは、過度なチューニングなしで検出レイテンシを低減します。エンティティマッピングと調査グラフは、トリアージを加速します。プレイブックは、統制の取れたIDベースの自動化を提供します。UEBAは、行動コンテキストを供給します。ハンティングツールは、検出を成熟させます。そしてブックは、運用を測定可能かつ可視化し続けます。
← Microsoft Defender for Cloud とエンドポイントセキュリティ · すべてのドメイン · Active Directory ドメインサービスのセキュリティ →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →