Microsoft Defender for Businessでストリーミング API を使用する

もしあなたの組織にセキュリティ オペレーション センター (SOC) があるなら、Microsoft Defender for Endpoint ストリーミング API を Defender for Business と Microsoft 365 Business Premium で利用できます。 Microsoft Defender for Endpoint ストリーミング API を使用すると、デバイス ファイル、レジストリ、ネットワーク、サインイン イベントなどのデータを次のいずれかのサービスにストリーミングできます。

  • Microsoft Sentinel: セキュリティ情報とイベント管理 (SIEM) とセキュリティ オーケストレーション、自動化、応答 (SOAR) 機能を提供するスケーラブルなクラウドネイティブ ソリューション。
  • Azure Event Hubs: 他のAzureや Microsoft サービスとシームレスに統合できる、最新のビッグ データ ストリーミング プラットフォームとイベント インジェスト サービス。 例えば、Azure Stream Analytics、Power BI、Azure Event Grid、そしてApache Sparkのような外部サービスなどです。
  • Azure Storage: クラウド内のさまざまなデータ オブジェクトに対して高可用性、非常にスケーラブル、持続性、およびセキュリティで保護されたストレージを備えた、最新のデータ ストレージ シナリオ向けの Microsoft のクラウド ストレージ ソリューション。

Defender for EndpointのストリーミングAPIを使えば、Defender for BusinessやMicrosoft 365 Business Premiumで高度なハンティングおよび攻撃検知を利用できます。 ストリーミング API を使用すると、セキュリティ オペレーション センターは、デバイスに関するより多くのデータを表示し、攻撃がどのように発生したかをよりよく理解し、デバイスのセキュリティを向上させるための手順を実行できます。

Microsoft Sentinelでストリーミング API を使用する

Defender for Business のデータを Microsoft Sentinel にストリーミングするには、次の手順を実行します。

注:

Microsoft Sentinelは有料サービスです。 いくつかのプランと価格オプションを利用できます。 「Microsoft Sentinel価格」を参照してください。

  1. Defender for Businessの設定とデバイスのオンボードを必ず行ってください。 「Microsoft Defender for Businessのセットアップと構成」を参照してください。

  2. Microsoft Sentinelで使用する Log Analytics ワークスペースを作成します。 Log Analytics ワークスペースの作成に関するページを参照してください。

  3. Microsoft Sentinel の利用を開始する。 クイックスタート: Microsoft Sentinel の導入を参照してください。

  4. Microsoft Defender コネクタを有効にします。 「Microsoft DefenderからMicrosoft Sentinelにデータを接続する」を参照してください。

Event Hubs でストリーミング API を使用する

Azure Event Hubsを使うには、Azureのサブスクリプションが必要です。 始める前に、組織内に イベントハブ を必ず作成してください。 次に、Azure portalにサインインし、[サブスクリプション>サブスクリプション>リソース プロバイダー>Microsoft.insights に登録する] に移動します。

Azure Event Hubsにストリーミングを構成するには、次の手順を実行します。

  1. Microsoft Defender ポータルに移動し、サインインします。

  2. [データ エクスポート設定] ページに移動します。

  3. [ データ エクスポート設定の追加] を選択します。

  4. 新しい設定の名前を選択します。

  5. [イベントをAzure Event Hubsに転送する] を選択します。

  6. イベントハブの名前とイベントハブIDを入力してください。

    注:

    Event Hubsの名前フィールドを空にすると、システムは選択した名前空間内の各カテゴリごとにイベントハブを作成します。 Dedicated Event Hubs クラスター(専用容量を持つシングルテナント展開)を使っていない場合、イベントハブの名前空間は10個までです。

    Event Hubs IDを取得するには、Azureポータル内のEvent Hubs名前空間ページにアクセスしてください。 [ プロパティ ] タブで、[ ID] の下のテキストをコピーします。

  7. ストリーミングするイベントを選択し、[保存] を選択 します。

Azure Event Hubsでイベント スキーマを表示する

以下のJSONサンプルは、イベントフォワーディングが有効化されたときにEvent Hubsが受信する各イベントハブメッセージのフォーマットを示しています。 各メッセージには、1 つ以上のイベント エントリを含む records 配列が含まれています。

{
    "records": [
                    {
                        "time": "<The time WDATP received the event>"
                        "tenantId": "<The Id of the organization that the event belongs to>"
                        "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
                        "properties": { <WDATP Advanced Hunting event as Json> }
                    }
                    ...
                ]
}

Azure Event Hubs内の各イベント ハブ メッセージには、レコードの一覧が含まれています。 各レコードにはイベント名、Defender for Business がイベントを受信した時刻、所属組織(イベントは自分の組織からのみ取得)、そしてpropertiesというプロパティでJSON形式のイベントが含まれています。 Azure Event Hubsにストリーミングされる高度なハンティング イベントのスキーマの詳細については、「Microsoft Defenderで高度なハンティングを使用して脅威を事前に検出する」を参照してください。

Azure Storage でストリーミング API を使用する

Azure Storageにストリーミングを構成するには、次の手順を実行します。

注:

Azure Storageには、Azure サブスクリプションが必要です。 始める前に、組織内で ストレージアカウント を作成してください。 次に、Azure organizationにサインインし、[サブスクリプション>サブスクリプション>リソース プロバイダー>Microsoft.insights への登録] に移動します。

生データ ストリーミングを有効にする

生データ ストリーミングでは、セキュリティ イベント データがDefender for BusinessからAzure Storage アカウントに直接転送され、そこで保持および分析できます。 Azure Storage への生データ ストリーミングを有効にするには、次の手順を実行します。

  1. Microsoft Defender ポータルに移動し、サインインします。

  2. Microsoft Defender XDRの [データ エクスポート設定] ページに移動します。

  3. [ データ エクスポート設定の追加] を選択します。

  4. 新しい設定の名前を選択します。

  5. [Forward events to Azure Storage]\(ストレージへのイベントの転送\) を選択します。

  6. ストレージ アカウントのリソース ID を入力します。 ストレージアカウントリソースIDを取得するには、Azureポータルのストレージアカウントページにアクセスしてください。 次に、[ プロパティ ] タブの [ ストレージ アカウント リソース ID] の下のテキストをコピーします。

  7. ストリーミングするイベントを選択し、[保存] を選択 します。

Azure Storageでイベント スキーマを表示する

BLOB コンテナーは、イベントの種類ごとに作成されます。 次の JSON サンプルは、Azure Storageに書き込まれた 1 つのイベント行のスキーマを示しています。 各行には、イベント タイムスタンプ、テナント識別子、Advanced Hunting カテゴリ、および JSON 形式のイベント データが含まれます。

{
  "time": "<The time WDATP received the event>"
  "tenantId": "<Your tenant ID>"
  "category": "<The Advanced Hunting table name with 'AdvancedHunting-' prefix>"
  "properties": { <WDATP Advanced Hunting event as Json> }
}

各 BLOB には複数の行が含まれています。 各行には、イベント名、イベントDefender for Business受信時刻、イベントが属する組織 (組織からのみイベントを取得する)、およびイベントが JSON 形式のプロパティで含まれます。 Azure Storageにストリーミングされる高度なハンティング イベント データの詳細については、「Microsoft Defenderの高度なハンティングを使用して脅威を事前に検出する」を参照してください。