次の方法で共有


Microsoft Sentinel 運用ガイド

この記事では、セキュリティ運用 (SOC) チームとセキュリティ管理者が Microsoft Sentinel で通常のセキュリティ アクティビティの一部として計画および実行することを推奨する運用アクティビティの一覧を示します。 セキュリティ操作の管理の詳細については、「 セキュリティ操作の概要」を参照してください。

毎日のタスク

次のアクティビティを毎日スケジュールします。

タスク 説明
インシデントのトリアージと調査 Microsoft Sentinel インシデント ページを確認して、現在構成されている分析ルールによって生成された新しいインシデントを確認し、新しいインシデントの調査を開始します。 詳細については、以下を参照してください:
  • Azure portal での Microsoft Sentinel インシデントの移動、トリアージ、管理
  • Azure portal で Microsoft Sentinel インシデントを詳細に調査する
  • ハンティング クエリとブックマークを探索する すべての組み込みクエリの結果を確認し、既存のハンティング クエリとブックマークを更新します。 新しいインシデントを手動で生成するか、該当する場合は古いインシデントを更新します。 詳細については、以下を参照してください:
  • Azure portal で Microsoft Sentinel で独自のインシデントを手動で作成する (プレビュー)
  • Microsoft Sentinel を使用して脅威を検出する
  • Microsoft Sentinel を使用したハンティング中のデータの追跡
  • 分析ルール 新しくリリースされたルールと最近デプロイされたソリューションから新しく利用可能なルールの両方を含め、必要に応じて新しい分析ルールを確認して有効にします。 詳細については、以下を参照してください:
  • テンプレートからスケジュールされた分析ルールを作成する
  • Microsoft Sentinel のコンテンツとソリューションについて

    正常性を監視し、分析ルールの実行を最適化します。 詳細については、以下を参照してください:
  • 正常性を監視し、分析ルールの整合性を監査する
  • スケジュールされた分析ルールの実行を監視して最適化する
  • データ コネクタ データ コネクタの正常性状態を確認して、データがフローしていることを確認します。 新しいコネクタを検査しインジェストを調査して、指定の制限を超えていないことを確認します。 詳細については、「 データ コネクタの正常性の監視」を参照してください
    Azure Monitor エージェント サーバーとワークステーションのワークスペースへの接続が有効なことを確認し、失敗した接続のトラブルシューティングと修復を行います。 詳細については、「 Azure Monitor エージェントの概要」を参照してください。
    プレイブックの失敗 プレイブックの状態を確認し、エラーが発生した場合はトラブルシューティングを行います。 詳細については、「 チュートリアル: Microsoft Sentinel の自動化ルールでプレイブックを使用して脅威に対応する」を参照してください。

    毎週行うタスク

    次のアクティビティを毎週スケジュールします。

    タスク 説明
    ソリューションまたはスタンドアロン コンテンツのコンテンツ レビュー インストールされているソリューションまたはスタンドアロン コンテンツのコンテンツ更新プログラムを コンテンツ ハブから取得します。 分析ルール、ブック、ハンティング クエリ、プレイブックなど、環境にとって価値のある新しいソリューションまたはスタンドアロン コンテンツを確認します。
    Microsoft Sentinel の監査 Microsoft Sentinel のアクティビティをレビューして、誰が分析ルールやブックマークなどのリソースの更新や削除を行ったかを確認します。 詳細については、「 Microsoft Sentinel のクエリとアクティビティの監査」を参照してください。

    毎月行うタスク

    次のアクティビティを毎月スケジュールします。

    タスク 説明
    ユーザー アクセスを確認する ユーザーのアクセス許可を確認し、無効なユーザーを検査します。 詳細については、「 Microsoft Sentinel のアクセス許可」を参照してください。
    Log Analytics ワークスペースのレビュー Log Analytics ワークスペースのデータ保持ポリシーが組織のポリシーと引き続き整合していることを確認します。 詳細については、「 データ保持ポリシー 」および「 長期ログ保持のための Azure Data Explorer の統合」を参照してください。