Microsoft Sentinel:クラウド SIEM
環境全体のセキュリティ ログを Sentinel に収集し、組み込みの分析ルールで脅威を検出して、プレイブックでインシデント対応を自動化します。
「Microsoft Sentinel:クラウド SIEM」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
Microsoft Sentinel とは
Microsoft Sentinel は、クラウドネイティブなSecurity Information and Event Management(SIEM) およびSecurity Orchestration, Automation, and Response(SOAR) プラットフォームです。Azure、オンプレミス、その他のクラウド、SaaS アプリケーションなど、デジタル環境全体からログとシグナルを取り込み、AI と機械学習を適用して脅威を検出し、セキュリティ アナリストによる大規模なインシデントの調査と対応を支援します。
SIEM と従来のログ管理の違い
従来のログ管理ツールは、コンプライアンスと検索のためにログを収集して保存します。SIEM はさらに、複数のデータ ソースにまたがるイベントを関連付け、検出ルールを適用して攻撃パターンを特定し、人による調査が必要なインシデントに優先順位を付けます。Sentinel はSOAR 機能も備えており、プレイブックを通じて IP のブロックやパスワードのリセットなど、繰り返し行う対応を自動化できます。これにより、アナリストは複雑な調査に集中できます。
Sentinel のアーキテクチャ:ワークスペースを基盤とする構成
Sentinel はLog Analytics ワークスペース上に構築されます。取り込まれたすべてのデータはワークスペース内のテーブルに保存され、Kusto Query Language(KQL)でクエリを実行できます。Log Analytics ワークスペースで Sentinel を有効にし、データ ソースを接続すると、Sentinel の分析、ハンティング、自動化機能を、そのワークスペースに保存されたデータに対して利用できるようになります。ワークスペースは、Sentinel と Azure Monitor の両方に共通する単一のデータ プレーンとして機能します。
# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
--resource-group myRG \
--workspace-name mySentinelWorkspace
# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
--resource-group myRG \
--workspace-name mySentinelWorkspaceデータコネクタ
データコネクタは、さまざまなソースからログやアラートをSentinelにストリーミングします。Microsoftネイティブのコネクタ(コード不要、トグル1つで有効化)では、Entra IDのサインインログ、Azure Activity、Defender for Cloudのアラート、Microsoft 365、Defender XDRに対応しています。コネクターハブでは、Common Event Format(CEF)またはSyslogを介して、Cisco、Palo Alto、AWS CloudTrail、Okta、Salesforceなど、多数のサードパーティソースに対応しています。Content Hubから利用できるコネクタは200種類以上あります。
分析ルール:脅威の検出
分析ルールは、Sentinelの検出エンジンです。各ルールはスケジュール(5分ごとから24時間ごとまで)に基づいてKQLクエリを実行し、クエリが結果を返すとアラートを作成します。Sentinelには、よく知られた攻撃パターンを対象とする何百もの組み込みテンプレートが用意されています。Content Hubからテンプレートをインポートしてカスタマイズしたり、組織固有の脅威検出ロジックに対応する独自のルールを作成したりできます。
// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0' // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGeneratedインシデントと調査グラフ
分析ルールが起動すると、そのアラートはインシデントにグループ化されます。インシデントは、セキュリティ侵害の可能性を調査するためのコンテナーです。調査グラフには、インシデントのエンティティ(アカウント、IP、ホスト、URL、ファイル)間の関係が視覚的に示されます。アナリストはグラフをたどって影響範囲を把握し、関連するアラートにピボットして、対応が必要な真陽性のインシデントか、クローズすべき偽陽性かを判断します。
ハンティングクエリ
Sentinelにおける脅威ハンティングとは、まだアラートを発生させていない脅威を能動的に検索することです。セキュリティアナリストは、事前に用意されたハンティングクエリ(KQL)を使用または作成し、自動検出ルールを回避する、侵害の微妙な兆候(低速かつ長期化する攻撃、ラテラルムーブメント、データステージングなど)を探します。ハンティング中に見つかった注目すべき行はブックマークに登録し、正式な調査のためにインシデントに関連付けることができます。
// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes descプレイブック:自動化された対応
Sentinelのプレイブックは、インシデント対応アクションを自動化するAzure Logic Appsのワークフローです。インシデントが作成されたとき(またはアラートが発生したとき)、プレイブックによって次の処理を自動化できます。当番のアナリストへのTeamsまたはメール通知の送信、Azure Firewallでの悪意のあるIPのブロック、Entra IDでの侵害されたユーザーの更新トークンの無効化、ServiceNowチケットの作成、VMのネットワークからの分離などです。このSOAR機能により、平均対応時間(MTTR)を大幅に短縮できます。
MITRE ATT&CKフレームワークとの統合
Sentinelでは、すべての分析ルールをMITRE ATT&CKフレームワークにマッピングします。これは、攻撃者の戦術とテクニックを分類した、世界的に認知されているタクソノミーです。MITRE ATT&CKカバレッジビューでは、分析ルールがカバーしている戦術とテクニック、およびカバレッジに不足している部分をヒートマップで確認できます。これにより、セキュリティチームは、自身の脅威環境に関連するテクニックへの対応範囲を改善するため、新しい検出ルールの作成に優先順位を付けられます。
ワークブックとダッシュボード
Sentinelには、セキュリティデータを可視化する、Log Analytics上に構築されたパラメーター化ダッシュボードであるワークブックが数十種類組み込まれています。テンプレートは、Azure Activity、Entra IDのサインインパターン、Microsoft 365のメール脅威、ファイアウォールトラフィックなどに対応しています。セキュリティオペレーションセンター(SOC)の管理者は、シフト引き継ぎのブリーフィングや傾向分析にワークブックを使用します。一方、アナリストは生のKQLを記述しなくても、異常をすばやく見つけるために使用できます。
料金:容量予約とPAYG
Sentinelの料金は、基盤となるLog Analyticsワークスペースに取り込まれたデータ量に基づいて決まります。料金モデルは2種類あります。従量課金制(Pay-As-You-Go)では、取り込んだデータ1GBごとに課金されるため、量が少ない場合や予測できない場合に適しています。容量予約では、1日あたりの最低取り込み量(100GB、200GBなど)を確約することで、1GBあたりの料金が大幅に割引されます。Microsoft Defender for Cloudのセキュリティアラートは無料で取り込めます。また、Sentinelを新たに有効にしたワークスペースでは、最初の90日間が無料です。
理解度チェック
このレッスンで扱ったMicrosoft Azure Fundamentals(AZ-900)の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、次の内容を学習しました。Sentinelは、KQLを使用するLog Analyticsワークスペース上に構築された、クラウドネイティブのSIEMおよびSOARです。分析ルールは、スケジュールに従ってKQLクエリを実行し、インシデントを生成することで脅威を検出します。また、プレイブックはLogic Appsを使用して対応アクションを自動化し、MTTRを短縮します。次は、Azure DDoS ProtectionとAzure Firewallについて学習します。
よくある質問
「Microsoft Sentinel:クラウド SIEM」レッスンは無料ですか?
はい。「Microsoft Sentinel:クラウド SIEM」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「Microsoft Sentinel:クラウド SIEM」で何を学びますか?
環境全体のセキュリティ ログを Sentinel に収集し、組み込みの分析ルールで脅威を検出して、プレイブックでインシデント対応を自動化します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「Microsoft Sentinel:クラウド SIEM」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel:クラウド SIEM
- Azure DDoS Protection と Firewall