クエリ結果をインシデントにリンクする

適用対象:

  • Microsoft Defender XDR

インシデント機能へのリンクを使用して、調査中の新しいインシデントまたは既存のインシデントに高度なハンティング クエリ結果を追加できます。 この機能は、高度なハンティング アクティビティからレコードを簡単にキャプチャするのに役立ちます。これにより、インシデントに関するより豊富なタイムラインまたはイベントのコンテキストを作成できます。

  1. 高度なハンティング クエリ ページで、最初に指定されたクエリ フィールドにクエリを入力し、[ クエリの実行 ] を選択して結果を取得します。

    Microsoft Defender ポータルの [クエリ] ページ

  2. [結果] ページで、作業中の新しい調査または現在の調査に関連するイベントまたはレコードを選択し、[ インシデントにリンク] を選択します。

    Microsoft Defender ポータルの [結果] タブの [インシデントへのリンク] オプション

  3. [インシデントへのリンク] ウィンドウで [アラートの詳細] セクションを探し、[Create新しいインシデント] を選択して、イベントをアラートに変換し、新しいインシデントにグループ化します。

    Microsoft Defender ポータルの [インシデントへのリンク] ウィンドウの [アラートの詳細] セクション

    または、[ 既存のインシデントにリンク ] を選択して、選択したレコードを既存のインシデントに追加します。 既存のインシデントのドロップダウン リストから関連するインシデントを選択します。 インシデント名または ID の最初の数文字を入力して、既存のインシデントを見つけることもできます。

    Microsoft Defender ポータルの [アラートの詳細] セクション

  4. どちらの選択でも、次の詳細を指定し、[ 次へ] を選択します。

    • アラート タイトル - インシデント対応者が理解できる結果のわかりやすいタイトルを指定します。 この説明的なタイトルがアラート タイトルになります。
    • [重大度 ] - アラートのグループに適用される重大度を選択します。
    • [カテゴリ ] - アラートに適した脅威カテゴリを選択します。
    • 説明 - グループ化されたアラートに役立つ説明を提供します。
    • 推奨されるアクション - 修復アクションを提供します。
  5. [影響を受けるエンティティ] セクションで、影響を受けるエンティティまたは影響を受けるエンティティメインを選択します。 このセクションには、クエリ結果に基づく適用可能なエンティティのみが表示されます。 この例では、クエリを使用して、可能な電子メール流出インシデントに関連するイベントを検索しました。そのため、Sender は影響を受けるエンティティです。 たとえば、4 つの異なる送信者がある場合、4 つのアラートが作成され、選択したインシデントにリンクされます。

    Microsoft Defender ポータルの [インシデントへのリンク] セクションの影響を受けるエンティティ

  6. [次へ] を選択します。

  7. [ 概要 ] セクションで指定した詳細を確認します。 Microsoft Defender ポータルの [インシデントにリンク] セクションの結果ページ

  8. [完了] を選択します。

インシデント内のリンクされたレコードを表示する

インシデント名を選択すると、イベントがリンクされているインシデントを表示できます。 Microsoft Defender ポータルの [概要] タブのイベントの詳細画面

この例では、選択した 4 つのイベントを表す 4 つのアラートが、新しいインシデントに正常にリンクされました。

各アラート ページでは、イベントまたはイベントに関する完全な情報を タイムライン ビュー (使用可能な場合) とクエリ結果ビューで確認できます。 Microsoft Defender ポータルの [タイムライン] タブでのイベントの詳細

イベントを選択して、[ レコードの検査 ] ウィンドウを開くこともできます。 Microsoft Defender ポータルの [タイムライン] タブでイベントのレコードの詳細を検査する

高度なハンティングを使用して追加されたイベントをフィルター処理する

インシデント キューとアラート キューを 手動 検出ソースでフィルター処理することで、高度なハンティングから生成されたアラートを表示できます。

Microsoft Defender ポータルの [フィルター] ページでのインシデントとアラート キューの手動フィルター処理

ヒント

さらに多くの情報を得るには、 Tech Community: Microsoft Defender XDR Tech Community の Microsoft Security コミュニティとEngageします