Microsoft Defender for Office 365: 電子メールセキュリティ統合の設定

Prev Next

概観

電子メールセキュリティ統合により、XOpsに電子メールセキュリティイベントをインポートして、フィッシングや他の電子メールベースの脅威をより多くのコンテキストと単一のワークフローから調査できます。 これにより、調査時間を短縮し、脅威の相関を改善し、電子メール、ネットワーク、エンドポイントのデータソース全体で関連する活動を特定しやすくなります。

電子メール攻撃は、しばしば広範な攻撃フローの一部となっています。 フィッシングメール、悪意のある添付ファイル、疑わしい送信活動は、ユーザーによる悪意のあるドメインへのアクセスや、追加のネットワークベースの指標、または関連するエンドポイント検出につながる可能性があります。 この統合により、XOpsは電子メールセキュリティイベントを調査フローの一部として含め、攻撃に対する広範な可視性を提供できます。

Microsoft Defender for Office 365でインシデントが作成されると、XOpsでストーリーが作成されます。 これにより、Catoで元の検出ロジックを保持し、アカウント内での広範な活動の一部としてアラートを調査できます。

使用ケース

Company XYZは、Microsoft Defender for Office 365を使用して、フィッシングメール、悪意のあるリンク、およびその他の電子メールベースの脅威からユーザーを保護します。 しかし、電子メールアラートだけでは、必ずしも完全な攻撃コンテキストを提供できません。 セキュリティチームはまた、ユーザーが悪意のあるコンテンツとどのように関わり、活動がネットワークやエンドポイントで関連する検出につながったかを理解する必要があります。

企業は、XOpsをMicrosoft Defender for Office 365と統合します。 Microsoft Defender for Office 365がアラートを生成すると、XOpsは自動的にアラートを取り込み、ストーリーをストーリー作業台で作成します。 これにより、Microsoftの元の検出ロジックを保ちつつ、Catoのネットワークおよびセキュリティのコンテキストを調査に追加します。

XOpsストーリーから、会社は次のことができます:

  • 悪意のあるリンクをクリックしたり、疑わしいドメインにアクセスしたかどうかを調査

  • メールアラートに接続された関連するネットワークおよびエンドポイントの活動を確認

  • アラートが別のユーザーや資産に影響を与える広範な攻撃フローの一部であるかどうかを判断

Microsoft Defender for Office 365のメール検出をCatoのコンテキスト分析と融合することにより、Company XYZはフィッシングや他の電子メールベースの攻撃をより高い可視性で調査できます。 これにより、調査時間を短縮し、脅威の相関を改善し、迅速な対応をサポートします。

統合によって作成されたストーリーの理解

統合から生成されたストーリーは、一般的なインシデントプロデューサーで処理されます。 以下の表は、これらのストーリー内のウィジェットを説明しています。

Name

説明

サマリーウィジェット

ストーリーに関する基本情報の概要を含み、:

  • 脅威の重要度

  • ストーリーの詳細の概要

  • アナリストによって判断された脅威の重大度

  • アナリストによって決定された脅威の判定

詳細

ストーリーとメタデータに関する概要説明。

タイムライン

ストーリー内で実行されたイベントまたはアクションのタイムライン。

エンティティ

ストーリーが発生したエンティティ。 これにはユーザー、サイト、データストア、アプリケーションなどが含まれます。

証拠

XOpsストーリーが生成された理由を説明するための補足証拠。

未加工データ

ストーリーを生成した生のイベントを含む動的なテーブル。

Microsoft Defender for Office 365の統合設定

電子メールセキュリティ統合を設定するには、以下を行う必要があります:

  1. 親コネクタとしてMSテナント統合を作成します

  2. Microsoft Defender for Office 365のためにAPIコネクタを作成

前提条件

  • Microsoft 365 E3ライセンス

ステップ1:MSテナント統合を作成

最初に、親コネクタとして MS テナント統合を設定します。 このコネクタは、全ての Microsoft 統合に対して使用できる。 すでに親コネクタを作成している場合は、2 ステップに進みます。

MS Tenant統合を作成するには:

  1. ナビゲーションメニューから リソース > 統合を選択し、統合アプリタブをクリックします。

  2. 新規」をクリックします。 新しいコネクタパネルが開きます。

  3. 新規コネクタパネルで、MS テナント (新しい MS テナントの設定)アプリを選択します。

  4. コネクタ名 を入力します。

  5. 承認して保存をクリック。

    新しいブラウザタブがMicrosoft 365アプリに開きます。

  6. 新規ブラウザタブで、Microsoft 365アプリに認証します:

    1. Microsoft アカウントを Microsoft 365 アプリ用に選択します。

      そうしないとMicrosoft認証エラーが発生する可能性があります。

    2. アプリのパスワードを入力して承認してください。

    3. CatoがMicrosoft 365アプリにアクセスするための権限を承認します。

    4. 画面にアプリの権限が正常に適用されたことが表示されます。

      ブラウザタブを閉じ、Cato管理アプリケーションに戻ります。

  7. Microsoft 365 SaaS アプリケーションは統合アプリタブに追加されます。

ステップ2:電子メールセキュリティのためのAPIコネクタを作成

親コネクタを設定した後、CMAに相互接続アプリケーションの統合の詳細を追加します。

CMAでAPIエンドポイントコネクタを作成するには:

  1. ナビゲーションメニューから、リソース > 統合をクリック。

  2. 設定済み統合タブをクリック。

  3. 新規」をクリックします。

    新規統合パネルが開きます。

  4. Microsoft Defender for Office 365を選択

  5. 認証ドロップダウンで、ステップ1で作成したMicrosoftプライマリテナントを選択します。

  6. (任意)説明を追加してください。

  7. 保存をクリック。

    CMAがベンダーに接続します

  8. 承認をクリック。

    Microsoft 権限画面が表示されます。

  9. 要求された権限を確認し、「承認する」をクリックします。

  10. アプリは統合アプリテーブルに接続済みステータスで表示されます。

ストーリー ワークベンチ ページの表示

コネクターを作成したら、ストーリーはストーリーワークベンチで表示されます。

ストーリーワークベンチページを表示するには:

  • ナビゲーションメニューから、ホーム > ストーリー・ワークベンチをクリックします。

ストーリーワークベンチの列に関する情報は、XOps ストーリーのレビューを参照してください。XOps セキュリティ ストーリーの詳細な解析については、こちらをご参照ください。