CatoイベントをMicrosoft Sentinelとターンキー統合を使用して統合する

Prev Next

概観

このMicrosoft Sentinel統合を使用して、既存の監視、相関、調査ワークフローにCatoイベントデータを含めることができます。

この記事は、ネイティブのターンキー統合について説明しています。Catoはテナント内にEntraアプリケーションを作成して管理し、イベントを直接Sentinelに送信し、これを自動的にSentinelのデータモデルにマッピングします。セットアップ後の維持が最も少ないため、ほとんどのアカウントに推奨される方法です。

Catoは、Microsoft SentinelのContent HubからインストールされるContent Hub統合も提供しています。この方法では、Entraアプリケーションを所有し、Catoはイベントを書き込む権限しか受け取りません。完全な比較を行うには、Cato イベントを Microsoft Sentinel と統合する のガイダンスを確認してください。

プロセスと所有者

ステップ

何が起こるのか

所有者

1. Entra ID管理者の同意

一度限りのOAuth同意により、Catoのアプリがあなたのテナント内でアプリ登録を作成できるようになります。

顧客(Entra ID管理者)

2. テナントコネクタ承認

CatoのテナントコネクタをCMAで承認します(まだデータアクセスは付与されていません)。

顧客

3. Sentinelコネクタ設定

(a) アプリ作成 - Catoは顧客ごとにアプリ登録を作成します(CMA内の0-100%ローダー)。

Cato(自動)

(b) ARM展開 - あらかじめ設定されたARMテンプレートをAzure環境にデプロイします。ここで実際に権限が付与され、Sentinelリソースがプロビジョニングされます。

顧客

4. 継続的なスキーマ更新

新しいイベントフィールドが出荷されるたびに、CatoはDCRマッピングとテーブル列を更新しますが、自動スキーマ更新が有効であり、サービスプリンシパルがデプロイ時に付与されたロールを保持している場合に限ります。

Cato(自動、条件付き)

必須条件

  • CMA内のリソース > 統合 > 設定された統合の下で構成済みのMicrosoftテナント統合。これはMicrosoftアプリケーション用の親コネクタです。一度設定すると、すべてのMicrosoft統合で再利用できます。

  • 統合のエディター権限(リソースセクション内)。詳細については、RBACを使用した管理者ロールの管理を参照してください。

  • Catoイベントを受信するためのSentinel内の既存のLog Analyticsワークスペース。

  • ターゲットのサブスクリプションとリソースグループでARMテンプレートのデプロイと役割の割り当てを付与するための権限を持つAzureアカウント。

  • イベント統合の開始で、すべてのCatoイベント統合の前提条件を確認してください。

統合のアーキテクチャの理解

基盤となるモデルを理解することで、特定のステップがなぜ存在するのか、期待どおりにイベントが流れていない場合にどこをチェックするのかを説明します。

これはハイレベルのアーキテクチャ図です:

テナントコネクタを承認すると、Microsoft Entraテナントに対するOAuth同意プロンプトがトリガーされます。 Entra ID管理者がこれを承認する前に、付与される具体的な内容を知っておく必要があります:

  • 要求される唯一のMicrosoft Graph権限はApplication.ReadWrite.OwnedByです。 Catoのマルチテナントアプリケーションに2つの機能を付与し、テナントコネクタ自体が作成するアプリケーションにのみ適用されます:

    • あなたのテナント内で新しいアプリ登録を作成する能力。

    • 作成されたアプリケーションには、いつでも、他のアプリケーションにはない読み書きアクセスが付与されます。

  • テナント全体のアクセスは付与されません。新しく作成されたアプリケーションはゼロ権限で開始します:Graph APIスコープもAzure RBACロールもありません。それらのコネクタに特定の権限を許可するまで何もできません(例えば、以下のSentinel ARMテンプレートや、他のコネクタタイプのOAuth同意画面を通じて)。

  • この方法で作成された各アプリケーションは、あなたのテナント専用です。これは、他のCato顧客と共有されることや、共同使用することはありません。

Microsoft Entraにおけるテナント全体管理者同意には、以下のいずれかの役割が必要です:

  • 特権役割管理者、どのAPIに対するどんな権限も同意することができます

  • クラウド アプリケーション管理者 または アプリケーション管理者、多くの権限に同意できますが、Microsoft Graph アプリケーション権限については一部例外があります

  • グローバル管理者、同意も付与できます

管理者同意を付与するには:

  1. Entra管理センターに移動し、アイデンティティ > アプリケーション > エンタープライズ アプリケーションに移動します。

  2. アプリケーションを見つける.

  3. セキュリティ > 権限に移動し、管理者同意を付与を選択します。

完全な前提条件とステップバイステップの手順については、Microsoft Entraのドキュメントをご覧ください。

ステップ2:テナントコネクタ(ワンタイム、前提条件)

Sentinel固有の設定を行う前に、Catoのテナントコネクタを承認し、CMAで「Microsoft 365(新しいテナント)」として表示されます。これは、Catoのテナント内に存在するCatoの独自のマルチテナントアプリケーションに支持されています。この承認をいつでも取り消すことができます。

これを承認すると、Catoには1つの機能だけが提供されます:あなたのテナント内で新しいアプリ登録を作成する権限。それ自体にはアプリへのアクセスは付与されません。作成されたアプリが受け取るすべての権限は、OAuth同意または以下のARMテンプレートデプロイメントを介して、明確な承認が必要です。

このコネクタは、Sentinelだけでなく、すべてのMicrosoftファミリー統合を対象として共有されています。テナントコネクタは、Microsoft製品と統合するすべてのCatoコネクタで使用されます:Sentinel、Intune、CASB/DLP、Defender、その他。一度テナントコネクタを承認すると、CMAで新しいMicrosoftファミリーコネクタを作成するたびに、そのコネクタ専用の別のアプリ登録があなたのテナントに作成されます。 Sentinelコネクタを作成しても、Intuneや他のMicrosoft製品に関連するアクセスは付与されません。各コネクタは、それ自体の許可を持つ独自のアプリを取得します。

テナントコネクタによって作成されたアプリは、クライアントシークレットではなく証明書を使用して認証します。 Catoは証明書の回転とライフサイクルを自動で管理します。 CMAでコネクタを削除すると、Catoがそのコネクタのために作成した対応するアプリ登録も削除します。アプリ登録は、それを作成したコネクタが存在し続けない限り存続しません。

テナントコネクタモデルの利点:

  • アプリ作成の一度限りの承認。テナントコネクタを一度承認すると、その後のMicrosoftファミリーコネクタ(Sentinel、Intune、CASB/DLP、Defenderなど)は新しいアプリ登録と同意フローを必要とせず、その承認の下で自動的に作成されます。各コネクタには、以下に説明されているように必要な権限のための同意ステップがあります。

  • 自動クリーンアップ(孤立したアプリ登録なし)。 CMAでコネクタを削除すると、Catoがそれ用に作成したアプリ登録も同時に削除されます。あなたのテナントに、追跡して手動でクリーンアップするものは何も残りません。

  • 自動回転を伴う証明書ベースの認証。 Catoがこれらのアプリ登録を作成および管理するため、証明書回転もそのライフタイムを通じて所有しています。自分自身でアプリを登録すると、それが継続的な業務タスクとしてその回転を引き受けることを意味します。

  • デフォルトでゼロ権限。テナントコネクタが作成するすべてのアプリは、APIスコープなし、Azure RBACロールなしで始まります。アクセスは後で明示的なステップでのみ追加されます(ARMデプロイメントまたはOAuth同意画面)。

  • コネクタごとのアイソレーション。各Microsoftファミリーコネクタは専用のアプリ登録を持ちます。 Sentinelコネクタのアプリは、IntuneまたはCASBコネクタのアクセスに影響を与えず、その逆も同じです。

テナント内のアプリケーションがCatoではなくあなたによって登録および所有される必要がある場合は、代わりにコンテンツハブ統合を使用してください。テナントコネクタは使用されません。

ステップ3:Sentinelコネクタ設定

アプリ作成

CMAで新しいSentinelコネクタを開始すると、親コネクタがその機能を使用して、テナント内で顧客ごとのアプリ登録を作成します。 CMAの進行ローダー(0-100%)が表すものはこれです。この時点で、アプリは存在しますが、まだ権限もリソースも持っていません。

ARMテンプレートデプロイメント(「Azureにデプロイ」)

クリッキングで、事前に入力されたARMテンプレートに導かれ、自分のAzureポータルで、自分のクレデンシャルの下でデプロイを行います。これは次のステップです:

  • あなたはアプリのスコープされた権限を承認します

  • Sentinelのリソースが実際にプロビジョニングされます

  • Catoサービスプリンシパルはそのロール割り当てを受け取ります

Catoはあなたのテナントに直接デプロイすることはありません。デプロイは常に顧客が開始し、実行します。テンプレートがプロビジョニングするもの:

リソース

ロケーション

目的

カスタムログテーブル

既存のログアナリティクスワークスペース

Catoイベントのインジェスト用のターゲットテーブル(サフィックス_CL)。

データ収集ルール(DCR)

テンプレートによってプロビジョニングされます(ダイレクトタイプ;別のDCEリソースは不要)

KQL変換とフィールドマッピングは、生のイベントからテーブルスキーマへ;ログインジェストAPIを介して直接インジェストされます。

RBACロールの割り当て

DCRとログアナリティクスワークスペース

CatoのサービスプリンシパルにDCR上の組み込みのモニタリングメトリックパブリッシャーロールと、DCRおよびワークスペース上の2つのカスタム最低特権ロールを付与します。

テンプレートはデータ収集エンドポイントを作成しません。 Azureデータ収集ルールは独自のインジェストエンドポイントを直接公開しており、これがテンプレートのリソース数と権限スコープを最小限に保つ理由です。

ステップ4:継続的なスキーマ管理

Catoのイベントスキーマが進化するに伴い、新しいフィールドがインジェストされるようにDCRとテーブルスキーマを更新する必要があります。 Catoは頻繁にイベント項目を追加しますが、その項目がDCRとテーブルに存在しない限り、その値は保存されません。

CatoはARM展開中に付与されたロールを使用して、これらの更新を適用することができます。この動作は統合上の自動更新スキーマ設定によって制御され、Catoのサービスプリンシパルがそれらのロールを保持するかに依存します。

有効にする方法は、イベントスキーマを最新に保つをご覧ください。

3つのロール割り当ては二つの異なる目的を果たし、それらを削除すると異なる影響が生じます:

  • DCRでモニタリングメトリックパブリッシャーの削除は、データインジェストを完全に停止させます。これは完全なアウトエイジであり、劣化モードではありません。新しいイベントはSentinelに到達しません。

  • カスタムロール(DCRマネージャー/テーブルマネージャー)のいずれかを削除しても既存のインジェストは停止しません;それは、ただCatoが将来のスキーマ更新を適用できないだけで、新しいイベントフィールドはロールが復元されるまでテーブルに表示されません。

推奨:組織が定期的にアクセスレビューを実施している場合、Catoのサービスプリンシパルは削除ではなく更新の為のフラグを立ててください。

統合の設定

Microsoftテナントとの統合の作成(一回限り)

MSテナントコネクタは他のMicrosoftアプリの親コネクタです。詳細は前提条件を参照してください。他のMicrosoft統合用にすでに作成済みであれば、Sentinel統合のためにこの手順を繰り返す必要はありません。

MS テナント統合を作成するには:

  1. CMAのナビゲーションメニューから、リソース > 統合を選択し、設定済みの統合タブをクリックします。

  2. 新規 をクリックします。新コネクタ パネルが開きます。

  3. 新コネクタ パネルで、MS テナント (新しい MS テナントの構成) アプリを選択します。

  4. コネクタ名 を入力します。

  5. 認証して保存をクリックします。

    新しいブラウザタブが Microsoft 365 アプリを開きます。

  6. 新しいブラウザタブで、Microsoft 365 アプリに認証します。

    1. Microsoft 365アプリのMicrosoftアカウントを選択します。

      そうしないとMicrosoft認証エラーが発生する可能性があります。

    2. Microsoftアカウントのパスワードを入力して承認します。

    3. CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。

      権限が適用されたことを示す成功ページが表示されます。

    4. ブラウザタブを閉じ、CMAに戻ることができます。

  7. Microsoft 365アプリが統合されたアプリタブに追加されます。

Sentinel統合の作成

Sentinel統合を作成するには:

  1. ナビゲーションメニューからリソース > 統合を選択します。

  2. 設定済みの統合タブで新規をクリックします。新しい統合パネルが開きます。

  3. Microsoft Sentinelを選択し、認証フィールドでMicrosoft Sentinel用の同意ARMテンプレート認証を選択します。

  4. 次のフィールドを設定します:

    • この統合の名前を入力します。

    • 親IDフィールドで、MSテナント統合の名前を選択します。

    • 既存のワークスペース名を入力してMicrosoft Log Analyticsでデータを受け取ります。

    • この名前のLog Analyticsワークスペース内でデータを保持するための新しいテーブル名を入力します(Catoは_CLを付加します)。

    • MicrosoftがCatoデータを保持する日数をテーブル保持日数フィールドで定義します。

    • データソースの下で、自動スキーマ更新を有効にします。イベントスキーマを最新に保つを参照してください。

    • オプション:Microsoft Sentinelに送信されるCatoイベントを管理するためのフィルターを追加します。以下で説明されているように

  5. 保存をクリックして統合をMicrosoftに展開します。

    注意:Microsoftでの設定を完了するには、10分の時間があります。

  6. ブラウザタブが開いて、Microsoftでの統合作成を承認するように指示します。

    注意: MSテナント統合を作成するために使用された同じテナントで統合を承認する必要があります。ユーザーは、そのテナントでリソースを作成する権限を持つ必要があります。

  7. Microsoftポータルで、ターゲットLog Analyticsワークスペースを含むリソースグループと地域を選択し、レビューと作成をクリックします。

  8. 作成をクリックしてデプロイを開始します。

  9. デプロイが完了したら、Microsoftタブを閉じることができます。

  10. CMAで統合ページを更新します。統合ステータスが統合されたアプリタブに表示されます。

イベントスキーマを最新に保つ

Catoは定期的にイベントスキーマに新しい項目を追加します。新しい項目をSentinelに取り込むためには、データ収集ルールとワークスペース内のカスタムテーブルの両方に追加する必要があります。

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

自動更新スキーマ設定はCatoがこれを行うかどうかを制御します。

  • 有効 - Catoがイベントフィールドを追加すると、対応する列がデータ収集ルールとテーブルに自動的に追加されます。更新が適用される間にダウンタイムが発生せず、データが失われることもありません。また、あなたの側でアクションは不要です。

  • 無効 - データ収集ルールとテーブルは現在の列を保持します。イベントは引き続き取り込まれますが、統合が展開された後にCatoが追加したフィールドは保存されません。

自動更新スキーマは、新規および既存の統合の両方でデフォルトではオフになっています。

オンにすることで、イベントスキーマが変更されるたびに、Catoがログアナリティクス ワークスペース内のデータ収集ルールとカスタムテーブルを変更します。それが許容されるかどうかは、組織の判断によります。多くの組織は、ベンダーがワークスペースで変更を行うことを許可しないため、そのため設定はオフのままにする必要があります。

オフにしておくとコストがかかります: インテグレーションがデプロイされた後にCatoが追加するイベント項目は保存されず、この方法では自己サービスでそれらを適用する方法は提供されません。ワークスペースをコントロールし、スキーマを最新の状態に保つ方法が必要な場合は、代わりにContent Hub統合を使用してください。

これらの変更をCatoが行う許可は、ARMテンプレートを展開するときに付与されますが、設定がオンであるかどうかに関わらず有効です。設定はCatoがそれらを使用するかどうかだけを制御します。それらを削除した場合に何が起こるかは、ステップ4: 継続的なスキーマ管理を参照してください。

既存の統合で自動スキーマ更新を有効にするには:

  1. ナビゲーションメニューからリソース > 統合を選択し、その後設定済みの統合タブをクリックします。

  2. Microsoft Sentinel行を展開し、統合名をクリックします。統合編集パネルが開きます。

  3. データソースで、自動スキーマ更新をオンにします。

  4. 保存をクリックします。

注意:

自動スキーマ更新は、CatoのサービスプリンシパルがARM展開中に付与された2つのカスタムロールを保持することに依存します。これらのロールが削除されると、取り込みは続行されますが、新しいフィールドはテーブルに表示されません。ステップ4:継続的なスキーマ管理を参照してください。

統合が機能しているかの確認

セットアップ後、確認します:

  • 新しいテーブル(サフィックス_CL付き)がログアナリティクスワークスペースのテーブルに表示されます。

  • CMAの統合されたアプリタブではコネクタのステータスが接続済み/健康状態として表示されます。

  • サンプルイベントは、トラフィックの数分内でテーブルに表示されます。ログアナリティクスで<YourTableName>_CL | take 10を使用してクエリします。

  • Azureでは、CatoのサービスプリンシパルがDCRとテーブルリソース上で付与されたロールを保持しています。

フィルターの設定

フィルターを使用して、Microsoft SentinelにエクスポートされるCatoイベントを制御します。これにより、インジェストコストが削減され、ノイズが最小限に抑えられ、特定のサイト、ユーザー、または地域に最も関連するイベントに調査を集中させることができます。フィルターを使用して、異なるSIEM環境に異なるイベントのサブセットをルーティングすることもできます。

フィルターグループを使用して、イベントフィールドまたはフィールドの組み合わせに基づいてフィルターを定義します。各グループ内の条件はANDロジックが使用されます。 ORロジックはグループ間で適用されます。スクリーンショットのフィルターでは、以下をエクスポートするように統合を構成します:

  • ニースまたはマドリード発で、サブタイプがインターネットファイアウォールで、結果がモニターやプロンプト以外のアクションだったイベント

  • ユーザ名にTestが含まれる

既知の制約

  • 大イベント制限: 一部のXOpsイベントは、raw_dataフィールドに詳細なストーリー情報を含むことがあり、イベントがMicrosoft Sentinelのインジェストサイズ制限(約1MB)を超える可能性があります。このような場合、Catoは依然としてSentinelにイベントを転送しますが、Sentinelのインジェスト要件を維持するためにraw_dataフィールドを省略します。

  • スキーマ更新の依存関係: 継続的なスキーマ更新はCatoのサービスプリンシパルが付与されたロールを保持していることに依存します。組織が定期的なアクセスレビューを実施している場合、Catoのサービスプリンシパルが将来の取り込みを妨げる無意図的なロール削除を避けるためにフラグを設けてください。


FAQ

テナントコネクタとSentinelコネクタの間の違いは何ですか?

「Microsoft 365 (新しいテナント)」コネクタは、Catoがあなたのテナント内でアプリ登録を作成できる、一度限りのテナント全体の同意です。それ自体ではデータアクセスを提供しません。その後に作成する各Sentinelコネクタは、その傘下での別個のアプリ登録であり、実際の権限はARMテンプレートをデプロイする際にのみ付与されます。

Sentinel統合をセットアップした後にテナントコネクタを取り消すことはできますか?

はい、しかしそうすると将来の新しいアプリ登録を作成する能力がCatoから取り去られます。既存のSentinelコネクタとそれらの既に付与されたロールの割り当ては、この操作によって自動的に取り消されることはありません。完全にアクセスを削除したい場合はAzureで関連するアプリ登録を直接確認してください。

デプロイ後にCatoのサービスプリンシパルロールを誤って削除した場合はどうなりますか?

それはどのロールによります。 DCRでのモニタリングメトリックパブリッシャーロールを削除することは、データインジェストを完全に停止させ、全体的な停止を招きます。カスタムロール(DCRマネージャー/テーブルマネージャー)のどちらかを削除しても、既存のインジェストを停止するものではなく、ただ将来のスキーマ更新をブロックするだけなので、失敗は即時ではなく明らかではありません。それは後に表面化し、新しいイベントフィールドが出荷され、テーブルに表示されない時に発生します。関連するロールを再付与するか、削除されたものがわからない場合はCatoサポートに問い合わせてください。

自動スキーマ更新を有効にするべきですか?

それはCatoがデータ収集ルールおよびLog Analyticsワークスペース内のカスタムテーブルを変更することを許可するかどうかに依存します。許可する場合、新しいCatoイベントフィールドがワークの側での作業なしにテーブルに表示され、更新が適用される間にダウンタイムやデータ損失もありません。

ワークスペースでベンダーによる変更が許可されていない場合は、設定をオフにしておいてください。その場合、Catoが後で追加するフィールドは保存されませんのでご注意ください。コンテンツハブ統合はワークスペースの制御とスキーマの最新維持の両方が必要な場合に最適です。

既存の統合で自動スキーマ更新がデフォルトでオフになっている理由は何ですか?

設定は新規および既存の統合の両方でデフォルトでオフになっていますので、有効にするのは常に意図的な選択です。それをオンにしてもイベントの取り込み方法は変わりませんが、新しいフィールドが出荷されるとカラムを追加できます。

自動スキーマ更新をオフにしたままにするとイベントには何が起こりますか?

イベントは通常どおりに取り込まれ続けます。すでにテーブルに存在するフィールドのみが保存されます。その後にCatoが追加したフィールドはスキーマが更新されるまで排除されます。後で設定をオンにした場合、欠落した列は追加されますが、その間に到着したイベントはバックフィルされません。

10分のARMデプロイウィンドウを逃した場合はどうなりますか?

CMA側の統合記録は不完全な状態で残り、再開できません。それを削除し、Sentinel統合作成を再度行ってください。

CMAで統合を削除するとAzureのリソースも削除されますか?

いいえ。 CMAで統合を削除しても、Microsoftで作成されたテーブル、DCR、またはロールの割り当ては削除されません。必要に応じてAzureでそれらを直接クリーンアップしてください。

一つのCatoアカウントから複数のSentinel統合を持つことはできますか?

はい。各々は独自のアプリ登録とARMデプロイメントを通じて独立して設定され、同じテナントコネクタの同意の下にあります。

イベントが生データフィールドなしで到着したのはなぜですか?

一部のXOpsイベントはraw_data内に大規模なストーリーペイロードを含み、Sentinelのインジェストサイズ制限(約1 MB)を超えることがあります。そうなると、Catoはイベントを依然として転送しますが、Sentinelの制限内に収まるようにraw_dataを省略します。既知の制約を参照してください。

テナントコネクタの承認はSentinelコネクタのみに影響しますか?

いいえ。テナントコネクタは、すべてのMicrosoftファミリーのCatoコネクタ(Sentinel、Intune、CASB/DLP、Defender、その他)に共通です。一度承認されると、その後に作成する各新しいMicrosoftファミリーコネクタは専用のアプリ登録と権限を持ちます。

コネクタを削除した場合、アプリ登録はどうなりますか?

Catoは、そのコネクタのために作成したアプリ登録を同時に削除します。テナントコネクタによって作成されたアプリ登録は、それらが作成されたコネクタを超えて存続することはありません。

Catoはこれらのアプリケーションの認証にクライアントシークレットを使用しますか?

いいえ。テナントコネクタによって作成されたアプリケーションは、クライアントシークレットではなく証明書を使用して認証します。 Catoは証明書のローテーションを自動的に管理します。

テナントコネクタの代わりに自分たちでアプリを登録できますか?

はい、代わりにコンテンツハブ統合を使用することで可能です。その方法では、Sentinelコンテンツハブからコネクタをデプロイして、あなたの所有下でテナントにアプリケーションを登録し、そのクライアントシークレットを保持し回転させます。その代わり、Catoは単一のスコープロールの割り当てを受け取り、スキーマの更新をあなたに適用できません。

この記事で説明されているネイティブなターンキー統合は、Catoが作成し管理するアプリケーションを常に使用します。

データ収集ルールまたはテーブルを自分で変更できますか?

いいえ。データ収集ルール、カスタムテーブル、および役割の割り当ては、CatoのARMテンプレートによって作成され、Catoによって維持されます。手での修正は推奨されず、サポートされていません:Catoが変更を上書きする可能性があり、予期しない変更によって取り込みが中断することがあります。

これが、自動スキーマ更新がオフの場合にこの方法で新しいイベントフィールドがまったく追加されない理由でもあります。自分でそれを追加するためのサポートされた方法はありません。

これらのリソースを所有および管理する必要がある場合は、コンテンツハブ統合を代わりに使用してください。そこでは、リソースはあなた自身のデプロイメントによって作成され、テンプレートでスキーマの変更を適用します。