この記事では、Microsoft Defender for Endpoint からデータを統合し、Cato ストーリー作業台で確認できるストーリーを生成する方法について説明します。
エンドポイントアラートストーリーの概要
Microsoft APIを使用して、Microsoft Defender for Endpoint からアラートデータを統合し、エンドポイントデバイス用のストーリーを生成できます。 エンドポイントストーリーは、ネットワーク内での潜在的な脅威の全体像をより完全に把握するために役立ちます。
Cato エンドポイントアラートエンジンは、同じ Defendersインシデントに関連する アラート のデータを相関させてストーリーを作成します。 エンドポイントアラートストーリーには、Defender が検出したアラートに関連するすべての関連証拠が含まれています。 ストーリーワークベンチでは、エンドポイントストーリーを他のストーリータイプと一緒に表示し、エンドポイントアラートストーリーに焦点を当てるためにストーリーを並び替えたりフィルタリングできます。
Defender for Endpoint のアラートデータを Cato XOps と統合するには、まず Microsoft 365 と Defender for Endpoint の API コネクタを設定する必要があります。 コネクタを作成した後、エンドポイントアラートエンジンが Defender for Endpoint からアラートデータを取得し分析します。
Microsoft Defender のデータを含む XOps ストーリーのレビューについての詳細は、Drilling-Down and Analyzing XOps Security Stories を参照してください
エンドポイントアラートストーリーの統合の概略
これは、ストーリーワークベンチで Defender for Endpoint ストーリーを統合およびレビューするためのワークフローの概要を説明したものです:
Microsoft 365 メインコネクタを作成します。
Defender for Endpoint コネクタを作成します。
ストーリーワークベンチでエンドポイントアラートストーリーを見直します。
既知の制限事項
ストーリーアクション パネルの設定は、エンドポイントアラートストーリーに対しては設定できません。 アクションに関連するすべてのフィールドが N/A として表示されます。 ストーリーアクション パネルの詳細については、以下を参照してください。
共有デバイスに対する Microsoft Endpoint Alert ストーリーは、デバイスにログインした全てのユーザーを含めますが、Defender for Endpoint アラートは一人のユーザーのみを示すかもしれません。
コネクタを追加するには、 リソース セクションで 統合 の編集権限を持つ必要があります。 詳細については、Managing Admin Roles Using RBACをご覧ください。
Microsoft エンドポイントアラートストーリーの理解
Microsoft Endpoint Alert プロデューサーは統合に基づいてストーリーを生成します。 このセクションでは、ストーリードリルダウンページの概要タブで利用できる情報について説明します。

これらがストーリー概要ウィジェットです:
名前 | 説明 |
|---|---|
サマリーウィジェット | ページの上部にあるバーは、ストーリーに関する基本情報の概要を示し、以下を含みます:
|
タイムライン | ストーリー内のイベントや実行されたアクションのタイムライン。 |
詳細 | ストーリーの基本情報。
|
エンティティ | インシデントに関与したエンティティ。 これらはユーザー、デバイス、サイト、データストア、アプリケーションなどです。 ストーリーには、複数のユーザーとデバイスに対するアラートを含めることができます。 |
アラート | Defender インシデントに関連するアラートの詳細を表示します。
これらはテーブル内の列です:
|
証拠 | 様々なストーリーアラートに関する証拠で特定されたすべてのプロセス、 ファイル、 レジストリ 値、および ネットワーク パラメータの詳細を集約します 証拠テーブルの一部の列は、すべての証拠タイプで共有されており、特定のタイプごとに専用の列もあります。 これは、すべての証拠タイプに共通の列です:
これらは各証拠タイプに対する特定の列です:
|
Microsoft コネクタの概要
Cato の Microsoft Defender コネクタを設定してアラートデータを取得するには、まず Microsoft 365 コネクタを親アプリとして設定し、Defender コネクタに対する読み取り権限を与える必要があります。 親アプリには、Microsoft コネクタを管理する権限だけがあります。 Microsoft 365 コネクタの設定後、アラートデータを取得するための Defender コネクタを設定できます。
組織内の異なるサブ組織からアラートデータをインポートする場合は、各関連 Azure テナントごとに別々の Microsoft 365 コネクタを作成し、その後、各テナントに対する Defender コネクタを設定してください。
事前条件
これらの Microsoft ライセンスのいずれか:
Microsoft Defender for Endpoint プラン2
Microsoft 365 E5 (またはそれ以上) または Microsoft 365 E5 セキュリティ
Microsoft 365 A5(教育)または Microsoft 365 G5(政府)
Windows 11 Enterprise E5
Microsoft 365 コネクタには、Cato の Defender コネクタに権限を与えるためにグローバル管理者ロールを持つ管理者が必要です
Microsoft Defender コネクタの必要な権限
Defender コネクタが Microsoft 365 アカウントからアラートデータを取得できるようにするために、コネクタは Cato に以下の権限と Microsoft 365 に対するアクションを提供します:
Microsoft API に接続し、組織のすべての Defender for Endpoint データを読み取ります
サインインし、ユーザープロファイルを読み取ります
Microsoft コネクタの設定
Microsoft 365 アカウントに対して親 Microsoft 365 コネクタを設定し、その後、Defender コネクタを定義します。
組織がすでに他の機能用に Microsoft 365 メインコネクタを設定している場合、例えばSaas Security APIポリシーや DLP ポリシーに対するMIP ラベルのインポートの場合、Defender コネクタの設定のみが必要です。
Microsoft 365 コネクタの設定
Cato 管理アプリケーションを使用して、関連する Azure テナントの Microsoft 365 SaaS アプリケーションコネクタを作成します。 Cato アカウントにコネクタを追加するには、Microsoft 365 に認証するための正しい資格情報が必要です。

Microsoft 365 親エンドポイントコネクタを設定する方法:
ナビゲーションメニューから セキュリティ > コネクタ を選択し、 コネクター設定 タブを選択します。
新規 をクリックします。 新しいコネクタ パネルが開きます。
SaaSアプリケーションのドロップダウンメニューからMicrosoft 365アプリを選択してください。

一意のコネクタ名を入力してください。
認証して保存をクリックします。
新しいブラウザタブがMicrosoft 365アプリを開きます。
新しいブラウザタブで、Microsoft 365アプリに認証します:
Microsoft 365アプリのMicrosoftアカウントを選択します。
アプリのパスワードを入力し、承認します。
CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。

画面には、アプリに対して権限を適用したことが成功したと表示されます。

ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。
Microsoft 365 SaaSアプリケーションがコネクター設定ページに追加されました。

Microsoft Azureがリクエストを処理するのに数秒かかる場合があり、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新してください。
Microsoft Defender for Endpointコネクタの設定
Cato管理アプリケーションを使用して、使用したいアラートデータを含むAzureテナントにMicrosoft Defender for Endpoint SaaSアプリケーションコネクタを作成します。 コネクタをCatoアカウントに追加するには、Microsoft 365への正しい資格情報を持っている必要があります。
注:
Microsoft 365アプリのAPIコネクタを作成すると、コネクタは3か月間有効な認証証明書を作成し、有効期限の7日前に証明書を更新します。
Microsoft Defenderコネクタを設定するには:
ナビゲーションメニューから、セキュリティ > コネクターを選択し、コネクター設定タブを選択します。
新規をクリックします。 新規コネクタパネルが開きます。
SaaSアプリケーションのドロップダウンメニューからMicrosoft Defenderアプリを選択してください。

コネクタテナントのドロップダウンメニューから、使用したいアラートデータを持つテナントの親Microsoft 365コネクタを選択してください。
Defenderコネクタのために一意のコネクタ名を入力してください。
保存をクリックします。
コネクタの作成に成功した後、承認をクリックします。
.png?sv=2026-02-06&spr=https&st=2026-09-26T06%3A43%3A55Z&se=2026-09-26T06%3A54%3A55Z&sr=c&sp=r&sig=lhAkz0Qhct%2FF38NdhQiP%2FH4Ep2Ns2ud0KVXd%2FYZNlhQ%3D)
新しいブラウザタブがMicrosoft 365アプリを開きます。
新しいブラウザタブで、Microsoft 365アプリに認証します:
Microsoft 365アプリのMicrosoftアカウントを選択します。
アプリのパスワードを入力し、承認します。
CatoがMicrosoft 365アプリにアクセスできるようにするために承認します。
画面には、アプリに対して権限を適用したことが成功したと表示されます。

ブラウザタブを閉じて、Cato管理アプリケーションに戻ることができます。
Microsoft Defender SaaSアプリケーションがコネクター設定ページに追加されました。

Microsoft Azureがリクエストを処理するのに数秒かかる場合があり、ステータスにユーザ承諾の保留と表示される場合は、ブラウザを更新してください。
コネクタステータスの理解
ステータスコラムは、MicrosoftアプリとCatoアカウント間の接続状況を表示します。 以下はステータスの説明です:
接続済み - アカウントがアプリに接続され、正常に作動しています
ユーザ承諾の保留 - CatoがMicrosoft 365アプリにアクセスする権限が付与されていません。 この問題を解決するには、ブラウザを更新してください。 ステータスが接続済みに変更された場合、問題は解決されます。ステータスが変更されない場合は、コネクタを削除して再作成してください。
エラー - Microsoftコネクタに接続や権限、その他の問題があります。 コネクタを削除して再作成してください。
ストーリーズ作業台ページの表示
コネクタを作成すると、ストーリーがストーリーズ作業台に表示されます。
ストーリーズ作業台ページを表示するには:
ナビゲーションメニューからホーム > ストーリーズ作業台をクリックします。
ストーリーズ作業台のカラムについての情報は、ストーリーカラムの理解をご覧ください
Microsoft Defenderからのデータを含むXOpsストーリーのレビューに関する詳しい情報は、XOpsセキュリティストーリーの詳細分析をご覧ください