Microsoft Defender for Endpoint アラート: XOps 統合の設定

Prev Next

この記事では、Microsoft Defender for Endpoint からデータを統合し、Cato ストーリー作業台で確認できるストーリーを生成する方法について説明します。

エンドポイントアラートストーリーの概要

Microsoft APIを使用して、Microsoft Defender for Endpoint からアラートデータを統合し、エンドポイントデバイス用のストーリーを生成できます。 エンドポイントストーリーは、ネットワーク内での潜在的な脅威の全体像をより完全に把握するために役立ちます。

Cato エンドポイントアラートエンジンは、同じ Defendersインシデントに関連する アラート のデータを相関させてストーリーを作成します。 エンドポイントアラートストーリーには、Defender が検出したアラートに関連するすべての関連証拠が含まれています。 ストーリーワークベンチでは、エンドポイントストーリーを他のストーリータイプと一緒に表示し、エンドポイントアラートストーリーに焦点を当てるためにストーリーを並び替えたりフィルタリングできます。

Defender for Endpoint のアラートデータを Cato XOps と統合するには、まず Microsoft 365 と Defender for Endpoint の API コネクタを設定する必要があります。 コネクタを作成した後、エンドポイントアラートエンジンが Defender for Endpoint からアラートデータを取得し分析します。

Microsoft Defender のデータを含む XOps ストーリーのレビューについての詳細は、Drilling-Down and Analyzing XOps Security Stories を参照してください

エンドポイントアラートストーリーの統合の概略

これは、ストーリーワークベンチで Defender for Endpoint ストーリーを統合およびレビューするためのワークフローの概要を説明したものです:

  1. Microsoft 365 メインコネクタを作成します。

  2. Defender for Endpoint コネクタを作成します。

  3. ストーリーワークベンチでエンドポイントアラートストーリーを見直します。

既知の制限事項

  • ストーリーアクション パネルの設定は、エンドポイントアラートストーリーに対しては設定できません。 アクションに関連するすべてのフィールドが N/A として表示されます。 ストーリーアクション パネルの詳細については、以下を参照してください。

  • 共有デバイスに対する Microsoft Endpoint Alert ストーリーは、デバイスにログインした全てのユーザーを含めますが、Defender for Endpoint アラートは一人のユーザーのみを示すかもしれません。

  • コネクタを追加するには、 リソース セクションで 統合 の編集権限を持つ必要があります。 詳細については、Managing Admin Roles Using RBACをご覧ください。

Microsoft エンドポイントアラートストーリーの理解

Microsoft Endpoint Alert プロデューサーは統合に基づいてストーリーを生成します。 このセクションでは、ストーリードリルダウンページの概要タブで利用できる情報について説明します。

Defender for Endpoint ストーリー更新.png

これらがストーリー概要ウィジェットです:

名前

説明

サマリーウィジェット

ページの上部にあるバーは、ストーリーに関する基本情報の概要を示し、以下を含みます:

  • 脅威の重大度

  • ストーリーの詳細の概要

  • アナリストによって決定された脅威の重大度

  • アナリストによって決定された脅威の判決

タイムライン

ストーリー内のイベントや実行されたアクションのタイムライン。

詳細

ストーリーの基本情報。

  • インシデント URL リンクをクリックして、Microsoft Defender でインシデントを表示します。

エンティティ

インシデントに関与したエンティティ。 これらはユーザー、デバイス、サイト、データストア、アプリケーションなどです。 ストーリーには、複数のユーザーとデバイスに対するアラートを含めることができます。

アラート

Defender インシデントに関連するアラートの詳細を表示します。

  • アラートを展開して、アラートに関連する証拠のためのプロセス、ファイル、およびレジストリ値を含む、時系列のプロセスツリーを表示します

  • プロセスツリーのアイテムをクリックして、証拠に関する詳細なデータを表示します

これらはテーブル内の列です:

  • 不審な活動を示すアラート名

  • 重大度 - Catoの機械学習リスク評価アルゴリズムで計算されたアラートの総合リスクスコア(1 - 10 の値)

  • アラートに関与したデバイスのローカルIPと外部IP。

  • ベンダーユーザー名 - アラートに関連する Microsoft Defender のユーザーアカウント

  • デバイス名 - アラートに関連するデバイスの名前

  • OS - アラートに関連するデバイスのオペレーティングシステム

  • ベンダードメイン名 - アラートのユーザーアカウントに関連付けられた Windows、AD、またはローカルドメイン

  • アラートID - アラートのID番号

  • MITRE テクニック - 脅威に対して識別された MITRE ATT&CK® テクニック

    MITRE ATT&CK® フレームワークについての詳細は、MITRE ATT&CK® Dashboardの使用をご覧ください

  • ステータス - アラートが 新規 か、解決済み かを表示します

  • 初回活動日 - アラートで検出された最初の不審な活動の日時

  • 最終活動日付 - アラートで検出された最新の不審な活動の日時

  • 脅威名 - 検出されたマルウェアの名前 例: トロイの木馬:Win32/スタートページ

  • 説明 & 推奨アクション - アラートの簡単な説明と脅威を調査および軽減するための推奨手順を表示するには、表示をクリックします

証拠

様々なストーリーアラートに関する証拠で特定されたすべてのプロセス、 ファイル、 レジストリ 値、および ネットワーク パラメータの詳細を集約します

証拠テーブルの一部の列は、すべての証拠タイプで共有されており、特定のタイプごとに専用の列もあります。

これは、すべての証拠タイプに共通の列です:

  • 判定 - Defender によって生成された証拠の判定 (悪意のある、疑わしい、または脅威なし)

  • 修復ステータス - 脅威が修復されたかどうかを表示します

  • 作成日 - イベントが記録された日付と時間

これらは各証拠タイプに対する特定の列です:

  • プロセス:

    • プロセス名 - プロセスの実行ファイルの名前

    • プロセス ID - プロセスに対して Windows が割り当てた ID 番号

    • プロセスコマンドライン - Windowsでプロセスに渡された引数。 これは、不審なプロセスの実行に関する重要なコンテキストを明らかにする可能性があります

    • ファイルパス - エンドポイントデバイス上でのプロセスの実行ファイルの場所

  • ファイル:

    • ファイルパス - エンドポイントデバイス上のファイルの場所

    • ファイル名 - 拡張子を含むファイルの名前

    • ファイルサイズ - バイト、キロバイト、またはメガバイト単位のファイルのサイズ

  • レジストリ:

    • レジストリキー 名

    • レジストリ値の種類 - レジストリ値に格納されているデータの形式

    • レジストリ値 - レジストリエントリの値

  • ネットワーク:

    • アラートを生成したフローのネットワークデータを表示します。たとえば、 宛先 IP, 宛先ポート, DNS および HTTP データ、およびアクセスされた URL など

Microsoft コネクタの概要

Cato の Microsoft Defender コネクタを設定してアラートデータを取得するには、まず Microsoft 365 コネクタを親アプリとして設定し、Defender コネクタに対する読み取り権限を与える必要があります。 親アプリには、Microsoft コネクタを管理する権限だけがあります。 Microsoft 365 コネクタの設定後、アラートデータを取得するための Defender コネクタを設定できます。

組織内の異なるサブ組織からアラートデータをインポートする場合は、各関連 Azure テナントごとに別々の Microsoft 365 コネクタを作成し、その後、各テナントに対する Defender コネクタを設定してください。

事前条件

  • これらの Microsoft ライセンスのいずれか:

    • Microsoft Defender for Endpoint プラン2

    • Microsoft 365 E5 (またはそれ以上) または Microsoft 365 E5 セキュリティ

    • Microsoft 365 A5(教育)または Microsoft 365 G5(政府)

    • Windows 11 Enterprise E5

  • Microsoft 365 コネクタには、Cato の Defender コネクタに権限を与えるためにグローバル管理者ロールを持つ管理者が必要です

Microsoft Defender コネクタの必要な権限

Defender コネクタが Microsoft 365 アカウントからアラートデータを取得できるようにするために、コネクタは Cato に以下の権限と Microsoft 365 に対するアクションを提供します:

  • Microsoft API に接続し、組織のすべての Defender for Endpoint データを読み取ります

  • サインインし、ユーザープロファイルを読み取ります

Microsoft コネクタの設定

Microsoft 365 アカウントに対して親 Microsoft 365 コネクタを設定し、その後、Defender コネクタを定義します。

組織がすでに他の機能用に Microsoft 365 メインコネクタを設定している場合、例えばSaas Security APIポリシーや DLP ポリシーに対するMIP ラベルのインポートの場合、Defender コネクタの設定のみが必要です。

Microsoft 365 コネクタの設定

Cato 管理アプリケーションを使用して、関連する Azure テナントの Microsoft 365 SaaS アプリケーションコネクタを作成します。 Cato アカウントにコネクタを追加するには、Microsoft 365 に認証するための正しい資格情報が必要です。

エンドポイント_コネクタ.png

Microsoft 365 親エンドポイントコネクタを設定する方法:

  1. ナビゲーションメニューから セキュリティ > コネクタ を選択し、 コネクター設定 タブを選択します。

  2. 新規 をクリックします。 新しいコネクタ パネルが開きます。

  3. SaaSアプリケーションのドロップダウンメニューからMicrosoft 365アプリを選択してください。

    MIP_New_Connector_MS365.png

  4. 一意のコネクタ名を入力してください。

  5. 認証して保存をクリックします。

    新しいブラウザタブがMicrosoft 365アプリを開きます。

  6. 新しいブラウザタブで、Microsoft 365アプリに認証します:

    1. Microsoft 365アプリのMicrosoftアカウントを選択します。

    2. アプリのパスワードを入力し、承認します。

    3. CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。

      MIP_Labels_Parent_Connector_Permissions.png

    4. 画面には、アプリに対して権限を適用したことが成功したと表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。

  7. Microsoft 365 SaaSアプリケーションがコネクター設定ページに追加されました。

    Endpoint_Connectors_-_MS_365.png

    Microsoft Azureがリクエストを処理するのに数秒かかる場合があり、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新してください。

Microsoft Defender for Endpointコネクタの設定

Cato管理アプリケーションを使用して、使用したいアラートデータを含むAzureテナントにMicrosoft Defender for Endpoint SaaSアプリケーションコネクタを作成します。 コネクタをCatoアカウントに追加するには、Microsoft 365への正しい資格情報を持っている必要があります。

注:

Microsoft 365アプリのAPIコネクタを作成すると、コネクタは3か月間有効な認証証明書を作成し、有効期限の7日前に証明書を更新します。

Microsoft Defenderコネクタを設定するには:

  1. ナビゲーションメニューから、セキュリティ > コネクターを選択し、コネクター設定タブを選択します。

  2. 新規をクリックします。 新規コネクタパネルが開きます。

  3. SaaSアプリケーションのドロップダウンメニューからMicrosoft Defenderアプリを選択してください。

    Defender_Connector.png

  4. コネクタテナントのドロップダウンメニューから、使用したいアラートデータを持つテナントの親Microsoft 365コネクタを選択してください。

  5. Defenderコネクタのために一意のコネクタ名を入力してください。

  6. 保存をクリックします。

  7. コネクタの作成に成功した後、承認をクリックします。

    新しいブラウザタブがMicrosoft 365アプリを開きます。

  8. 新しいブラウザタブで、Microsoft 365アプリに認証します:

    1. Microsoft 365アプリのMicrosoftアカウントを選択します。

    2. アプリのパスワードを入力し、承認します。

    3. CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。

    4. 画面には、アプリに対して権限を適用したことが成功したと表示されます。

      Success_Connector_Permissions.png

      ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。

  9. Microsoft Defender SaaSアプリケーションがコネクター設定ページに追加されました。

    Endpoint_Connectors.png

    Microsoft Azureがリクエストを処理するのに数秒かかる場合があり、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新してください。

コネクタステータスの理解

ステータスコラムは、MicrosoftアプリとCatoアカウント間の接続状況を表示します。 以下はステータスの説明です:

  • 接続済み - アカウントがアプリに接続され、正常に作動しています

  • ユーザ承諾の保留 - CatoがMicrosoft 365アプリにアクセスする権限が付与されていません。 この問題を解決するには、ブラウザを更新してください。 ステータスが接続済みに変更された場合、問題は解決されます。ステータスが変更されない場合は、コネクタを削除して再作成してください。

  • エラー - Microsoftコネクタに接続や権限、その他の問題があります。 コネクタを削除して再作成してください。

ストーリーズ作業台ページの表示

コネクタを作成すると、ストーリーがストーリーズ作業台に表示されます。

ストーリーズ作業台ページを表示するには:

  • ナビゲーションメニューからホーム > ストーリーズ作業台をクリックします。

ストーリーズ作業台のカラムについての情報は、ストーリーカラムの理解をご覧ください

Microsoft Defenderからのデータを含むXOpsストーリーのレビューに関する詳しい情報は、XOpsセキュリティストーリーの詳細分析をご覧ください