ユーザーおよびエンティティ行動分析(UEBA)は、ユーザーやその他のエンティティの活動を分析し、異常な行動を特定し、セキュリティ調査のための追加の文脈を提供します。
UEBAはオプションの有料Microsoft Sentinel機能であり、Microsoft 365 E5には含まれていません。 Microsoft 365 E5では、対応するMicrosoft Defender XDRのデータソースをUEBAに接続し、同じファーストパーティデータをMicrosoft Sentinelに取り込む必要はありません。 また、対象となる第三者データをMicrosoft Sentinelワークスペースに取り込み接続することも可能です。
UEBAの出力は対応するLog Analyticsワークスペースに書き込まれているため、Microsoft Sentinelワークスペースが必要です。 Log Analyticsの料金が発生します。
Important
このプレビューは新規および既存のUEBA展開に対応しています。
すでにMicrosoft SentinelのデータでUEBAを使用している場合は、Microsoft Defender XDRのデータソースに接続する前に、プライマリのMicrosoft Sentinel WorkspaceからUEBAを再オンボードする必要があります。
UEBAが提供するもの
サポートされているデータソースを接続した後、UEBAの結果を使って以下に利用できます:
- Microsoft Defender XDRデータにおける異常や異常な活動を特定しましょう。
- ユーザーや他の組織の異常コンテキストを確認しましょう。
- エンティティページから異常を調査しましょう。
- 怪しい動きを探す。
- UEBAの結果に基づいて分析ルールを作成しましょう。
- ワークブックでUEBAのインサイトを復習しましょう。
- 適格な第三者データやその他の非XDRデータから生成された行動を分析します。
前提条件
開始する前に次の点を確認します。
- あなたはMicrosoft Defender XDR E5のテナントを持っています。
- あなたはMicrosoft Sentinelをオンボーディングしました。 Microsoft Defender XDRのデータソースを接続するには、プライマリのMicrosoft Sentinelワークスペースを選択する必要があります。
- すでにMicrosoft SentinelのデータでUEBAを使っている場合、メインのMicrosoft SentinelワークスペースからUEBAを再オンボードしたことになります。
- Microsoft Entra IDではグローバル管理者またはセキュリティ管理者の役割があります。
- 少なくとも1つのディレクトリサービスの同期はActive DirectoryまたはMicrosoft Entra IDで有効になっています。
- サードパーティやその他の非XDRデータについては、UEBAを有効にしたいMicrosoft Sentinel workspace内の対象テーブルに取り込みます。
サポートされているMicrosoft Defender XDRデータをMicrosoft Sentinel Workspaceに取り込む必要はありません。
サードパーティデータは、対応可能な任意の方法で取り込み可能です。 Microsoft Sentinelのデータコネクタは、対象テーブルにすでにデータが存在している場合は必須ではありません。
対応するMicrosoft Defender XDRのデータソース
以下のMicrosoft Defender XDRデータソースをUEBAに接続できます:
| UEBAに示されたデータソース | Microsoft Defender XDR テーブル |
|---|---|
| AAD サービス プリンシパル サインイン ログ | EntraIdSpnSignInEvents |
| [監査ログ] | EntraIdDirectoryAuditEvents |
| デバイス ログオン イベント | DeviceLogonEvents |
| セキュリティ イベント | DeviceLogonEvents |
| サインイン ログ | EntraIdSignInEvents |
Microsoft XDRのデータソースセクションでは、貴組織で利用可能なソースが表示されます。
プライマリのMicrosoft Sentinelワークスペースを選択します
Microsoft Defender ポータルにサインインします。
設定→設定>に行ってください。
Microsoft Sentinelを選択してください。
UEBA を選択します。
現在選択されたワークスペースで、プライマリのMicrosoft Sentinelワークスペースを選択します。
を選択してを適用します。
UEBAを有効にし、ディレクトリサービスの同期を設定してください
Microsoft Defender ポータルにサインインします。
設定→設定>に行ってください。
Microsoft Sentinelを選択してください。
UEBA を選択します。
「 UEBAをオンにする」機能を切り替えてください。
ディレクトリサービスの同期設定で、以下のいずれかのディレクトリサービスのいずれかを有効にしてください:
- Active Directory
- Microsoft Entra ID
選択したディレクトリサービスが同期 が有効になっているか確認してください。
Microsoft Defender XDRやMicrosoft SentinelのデータソースをUEBAに接続するには、少なくとも1つのディレクトリサービスの同期を有効にする必要があります。 Microsoft Defender XDRのデータソースを接続するには、プライマリワークスペースを選択する必要があります。
Microsoft Defender XDR データソースに接続する
Tip
現在対象となるすべてのデータソースを自動的に選択・接続するには、「推奨設定」の「利用可能なデータソースを接続」を選択してください。 Microsoft Sentinel Data Connectorsページで追加設定が必要なデータソースはリストにマークされています。
Microsoft Defender ポータルにサインインします。
設定→設定>に行ってください。
Microsoft Sentinelを選択してください。
UEBA を選択します。
ディレクトリサービスの同期で、少なくとも1つのディレクトリサービスが同期が有効になっているか確認してください。
Microsoft XDRのデータソースで、UEBAに解析させたいデータソースを選択してください。
利用可能なすべてのソースを選択するには、テーブルヘッダーのチェックボックスを選択してください。
接続を選択します。
選択した各ソースのステータスが 「接続済み」であることを確認してください。
Note
Microsoft Defender XDRのソースはあなたのプライマリワークスペースに関連付けられています。 別のワークスペースを選択すると、Microsoft XDRのデータソースセクションが無効化され、プライマリワークスペースへの切り替えが促されます。
このセクションは、少なくとも1つのディレクトリサービスの同期を有効にするまで無効にします。
Microsoft Defender XDRのデータソースを切断する
Microsoft Defender ポータルにサインインします。
設定→設定>に行ってください。
Microsoft Sentinelを選択してください。
UEBA を選択します。
Microsoft XDRのデータソースで、UEBAに分析してもらいたくない接続されたデータソースを選択します。
切断を選択します。
選択した各ソースが「 切断」の状態であることを確認してください。
サードパーティのデータソースを接続する
対象となる第三者データやその他の非XDRデータをMicrosoft Sentinelワークスペース内の対象テーブルに接続することができます。
Note
Microsoft Defender XDRのソースは、Microsoft 365 E5およびプレビューの適格性に基づいて提供されます。 UEBAに分析してもらいたいソースを選択し、接続しなければなりません。
対象データが選択したMicrosoft Sentinelワークスペースに取り込まれた後、サードパーティやその他の非XDRソースが利用可能になります。 これらのソースは別々に繋げなければなりません。 データはサポートされているどの方法でも取り込み可能です。Microsoft Sentinelのデータコネクタは必須ではありません。
Microsoft Defender ポータルにサインインします。
設定→設定>に行ってください。
Microsoft Sentinelを選択してください。
UEBA を選択します。
ディレクトリサービスの同期で、少なくとも1つのディレクトリサービスが同期が有効になっているか確認してください。
Microsoft Sentinelのデータソースで、接続したいソースを見つけてください。
ソースが利用できない場合は、選択したワークスペース内の適格なテーブルにデータが取り込まれているか確認してください。
ソースを選択し、次に 「接続」を選択します。
ソースが 接続済みの状態であることを確認してください。
選択したワークスペース内の適格なテーブルにデータが取り込まれていない場合、ソースは利用できません。
UEBAの結果をレビュー
UEBAが接続されたソースからのデータの処理を開始後、Microsoft Defenderポータルで得られたインサイトを確認できます。
接続されたMicrosoft Defender XDRソースに対して、UEBAはユーザーや他のエンティティに追加のコンテキストを提供する異常を生成します。 狩猟や調査には以下の表を利用できます:
BehaviorAnalyticsAnomalies
対象となる第三者およびその他の非XDRデータソースについては、行動記録は以下の場所で利用可能です:
BehaviorInfoBehaviorEntities
これらの結果を使って、疑わしい活動の調査、エンティティの文脈の確認、脅威の探索、分析ルールの作成に活用してください。
UEBAの出力は、UEBAが有効になっているMicrosoft Sentinelワークスペースに関連付けられたLog Analyticsワークスペースに書き込まれます。 Log Analyticsの料金が発生します。
Limitations
プレビュー期間中は、次の制限事項が適用されます:
- Microsoft Defender XDRのデータソースは、プライマリのMicrosoft Sentinel Workspaceからのみ接続可能です。
- Microsoft XDRのデータソースセクションは、別のワークスペースを選択すると無効化されます。
- Active DirectoryまたはMicrosoft Entra IDのディレクトリサービスの同期が少なくとも1つ有効化されている必要があります。
- この記事で挙げたサポートされているMicrosoft Defender XDRのデータソースのみが、この体験を通じて直接接続可能です。
- UEBAの出力はLog Analyticsに書き込み、Log Analyticsの料金が発生します。
- サポートされたMicrosoft Defender XDRテーブルから利用できないファーストパーティデータは、Microsoft Sentinelに取り込まれる必要があります。
- サードパーティやその他のXDR以外のデータは、UEBAに接続する前に対象テーブルに取り込みなければなりません。