Microsoft Defender のクラウドアプリケーション: XOps 統合の設定

Prev Next

概観

Microsoft APIを使用して、Microsoft Defender for Cloud Appsからアラートデータを統合し、アプリケーションのストーリーを生成できます。 これらのストーリーは、ネットワーク内の潜在的な脅威についてのより完全な情報を提供します。

Catoエンジンは、同じDefenderインシデントに関連するDefenderアラートからデータを相関させてストーリーを作成します。 クラウドアプリのアラートストーリーには、Defenderが検出したアラートに関連するすべての証拠が含まれています。 ストーリーワークベンチでは、異なるストーリータイプと共にストーリーを表示し、クラウドアプリのアラートストーリーに焦点を当てるためにストーリーを並べ替えたりフィルタリングできます。

Cato XOpsとクラウドアプリのDefenderアラートデータを統合するには、まずMicrosoft 365とDefender for Cloud AppsのAPIコネクタを設定する必要があります。 コネクタを作成した後、クラウドアプリのアラートエンジンがDefender for Cloud Appsからアラートデータを取得し、分析します。

Microsoft Defenderからのデータを含むXOpsストーリーのレビューに関する詳しい情報は、XOpsセキュリティストーリーの詳細分析をご覧ください.

Microsoftクラウドアプリアラートストーリーの理解

Microsoftクラウドアプリアラートプロデューサーは統合に基づいてストーリーを生成します。 このセクションでは、ストーリードリルダウンページの概要タブで利用できる情報について説明します。

これがストーリーの概要ウィジェットです:

名前

"説明"

サマリーウィジェット

ページの上部にあるバーは、ストーリーに関する基本情報の概要を示し、以下を含みます:

  • 脅威の重大度

  • ストーリー詳細の概要

  • アナリストによって決定された脅威の深刻度

  • アナリストによって決定された脅威の判定

タイムライン

ストーリー内のイベントや実行されたアクションのタイムライン。

詳細

ストーリーの基本情報。

  • インシデント URL リンクをクリックして、Microsoft Defender でインシデントを表示します。

エンティティ

インシデントに関与したアプリ、アラート、ユーザー。

証拠

各ストーリーアラートの証拠に特定されたプロセスファイルレジストリ値、およびネットワークパラメータのすべての詳細を集約します。

証拠テーブルの一部の列は、すべての証拠タイプで共有されており、特定のタイプごとに専用の列もあります。

これは、すべての証拠タイプに共通の列です:

  • 判定 - Defender によって生成された証拠の判定 (悪意のある疑わしい、または脅威なし)

  • 修復ステータス - 脅威が修復されたかどうかを表示します

  • 作成日 - イベントが記録された日付と時間

これらは各証拠タイプに対する特定の列です:

  • プロセス:

    • プロセス名 - プロセスの実行ファイルの名前

    • プロセス ID - プロセスに対して Windows が割り当てた ID 番号

    • プロセスコマンドライン - Windowsでプロセスに渡された引数。 これは、不審なプロセスの実行に関する重要なコンテキストを明らかにする可能性があります

    • ファイルパス - エンドポイントデバイス上でのプロセスの実行ファイルの場所

  • ファイル:

    • ファイルパス - エンドポイントデバイス上のファイルの場所

    • ファイル名 - 拡張子を含むファイルの名前

    • ファイルサイズ - バイト、キロバイト、またはメガバイト単位のファイルのサイズ

  • レジストリ:

    • レジストリキー

    • レジストリ値の種類 - レジストリ値に格納されているデータの形式

    • レジストリ値 - レジストリエントリの値

  • ネットワーク:

    • アラートを生成したフローのネットワークデータを表示します。たとえば、 宛先 IP, 宛先ポート, DNS および HTTP データ、およびアクセスされた URL など

クラウドアプリコネクタのDefenderの設定

クラウドアプリコネクタのDefenderを設定してアラートデータを取得するには、まずMicrosoft 365コネクタを親アプリとして設定し、Defenderコネクタに対する読み取り権限を与える必要があります。 親アプリはMicrosoftコネクタの管理権限のみを持ちます。 Microsoft 365コネクタを設定した後、アラートデータを取得するためにクラウドアプリコネクタのDefenderを設定できます。

組織内の異なるサブ組織からアラートデータをインポートする場合は、各関連 Azure テナントごとに別々の Microsoft 365 コネクタを作成し、その後、各テナントに対する Defender コネクタを設定してください。

Defender for Cloud Apps コネクタを設定するには、次を行う必要があります:

  1. Microsoft 365 メインコネクタを作成します。

  2. Defender for Endpoint コネクタを作成します。

必要条件

  • これらの Microsoft ライセンスのいずれか:

    • Microsoft Defender for Endpoint プラン2

    • Microsoft 365 E5 (またはそれ以上) または Microsoft 365 E5 セキュリティ

    • Microsoft 365 A5(教育)または Microsoft 365 G5(政府)

    • Windows 11 Enterprise E5

  • Microsoft 365 コネクタには、Cato の Defender コネクタに権限を与えるためにグローバル管理者ロールを持つ管理者が必要です

ステップ 1: Microsoft 365 親コネクタを作成

最初に、親コネクタとして MS テナント統合を設定します。 このコネクタは、全ての Microsoft 統合に対して使用できる。 すでに親コネクタを作成している場合は、2 ステップに進みます。

Microsoft 365 親エンドポイントコネクタを設定する方法:

  1. ナビゲーションメニューから セキュリティ > コネクタ を選択し、 コネクター設定 タブを選択します。

  2. 新規 をクリックします。 新コネクタ パネルが開きます。

  3. SaaSアプリケーションのドロップダウンメニューからMicrosoft 365アプリを選択してください。

    MIP_New_Connector_MS365.png

  4. 一意のコネクタ名を入力してください。

  5. 認証して保存をクリックします。

    新しいブラウザタブが Microsoft 365 アプリを開きます。

  6. 新しいブラウザタブで、Microsoft 365 アプリに認証します。

    1. Microsoft 365アプリのMicrosoftアカウントを選択します。

    2. アプリのパスワードを入力し、承認します。

    3. CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。

      MIP_Labels_Parent_Connector_Permissions.png

    4. 画面にアプリの権限が正常に適用されたことが表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。

  7. Microsoft 365 SaaSアプリケーションがコネクター設定ページに追加されました。

ステップ 2: Defender for Cloud Apps コネクタの作成

親コネクタを設定した後、Defender for Cloud Apps コネクタを追加します。

Defender for Cloud Apps コネクタを作成するには:

  1. ナビゲーションメニューから、リソース > 統合 をクリック。

  2. 設定済みの統合 タブをクリック。

  3. 新規 をクリック。

    新規統合パネルが開きます。

  4. Microsoft Defender for Cloud Apps を選択。

  5. 認証 ドロップダウンで、ステップ 1 で作成した Microsoft プライマリテナント を選定します。

  6. コネクタに 名前 を追加。

  7. 保存をクリック。

    CMA はベンダーに接続します。

  8. 承認する をクリックします。

    image-20250826-133358.png

    Microsoftの権限画面が表示されます。

  9. 要求された権限を確認し、承認するをクリックします。

  10. アプリケーションは 統合アプリ テーブルに表示され、ステータスは 接続済み です。

ストーリーワークベンチページの表示

コネクタを作成すると、ストーリーはストーリーワークベンチに表示されます。

ストーリー ワークベンチ ページを表示するには:

  • ナビゲーションメニューからホーム > ストーリーズ作業台をクリックします。

ストーリーズ作業台のカラムについての情報は、ストーリーカラムの理解をご覧ください

Microsoft Defenderからのデータを含むXOpsストーリーのレビューに関する詳しい情報は、XOpsセキュリティストーリーの詳細分析をご覧ください