参照:
https://docs.microsoft.com/en-us/windows/security/threat-protection/microsoft-defender-atp/microsoft-defender-atp-ios
トピック2、Litwareinc。
概要
LitwareInc.は再生可能な会社です。
Litwareは、ボストンとシアトルにオフィスを構えています。Litwareには、米国全土にリモートユーザーがいます。クラウドリソースを含むLitwareリソースにアクセスするために、リモートユーザーはいずれかのオフィスへのVPN接続を確立します。
既存の環境
アイデンティティ環境
ネットワークには、litware.comという名前のAzure Active Directory(Azure AD)テナントと同期するlitware.comという名前のActiveDirectoryフォレストが含まれています。
Microsoft365環境
Litwareには、litware.comAzureADテナントにリンクされたMicrosoft365E5サブスクリプションがあります。Microsoft Defender for Endpointは、Windows10を実行しているすべてのコンピューターに展開されます。すべてのMicrosoftCloudAppSecurityの組み込みの異常検出ポリシーが有効になっています。
Azure環境
Litwareには、litware.comAzureADテナントにリンクされたAzureサブスクリプションがあります。次の表に示すように、サブスクリプションには米国東部のAzureリージョンのリソースが含まれています。

ネットワーク環境
各Litwareオフィスはインターネットに直接接続し、Azureサブスクリプションの仮想ネットワークへのサイト間VPN接続を備えています。
オンプレミス環境
オンプレミスネットワークには、次の表に示すコンピューターが含まれています。

現在の問題
Cloud App Securityは、ユーザーが両方のオフィスに同時に接続すると、誤検知アラートを頻繁に生成します。
計画された変更
Litwareは、次の変更を実装する予定です。
AzureサブスクリプションでAzureSentinelを作成して構成します。
Azure ADテストユーザーアカウントを使用して、AzureSentinelの機能を検証します。
ビジネス要件
Litwareは、次のビジネス要件を識別します。
* AzureInformationProtectionの要件
*セキュリティラベルが付いていてWindows10コンピューターに保存されているすべてのファイルは、Azure Information*Protection-データ検出ダッシュボードから利用できる必要があります。
*エンドポイント要件のためのMicrosoftDefender
すべてのCloudAppSecurityの認可されていないアプリは、Microsoft DefenderforEndpointを使用してWindows10コンピューターでブロックする必要があります。
Microsoftクラウドアプリのセキュリティ要件
Cloud App Securityは、テナントレベルのデータに基づいて、ユーザー接続が異常であるかどうかを識別する必要があります。
AzureDefenderの要件
すべてのサーバーは、同じLogAnalyticsワークスペースにログを送信する必要があります。
AzureSentinelの要件
Litwareは、次のAzureSentinel要件を満たしている必要があります。
AzureSentinelとCloudAppSecurityを統合します。
admin1という名前のユーザーがAzureSentinelプレイブックを構成できることを確認します。
カスタムクエリに基づいてAzureSentinel分析ルールを作成します。ルールは、プレイブックの実行を自動的に開始する必要があります。
特定のIPアドレスからのデータアクセスを表すイベントにメモを追加して、ハンティング中に調査グラフをナビゲートするときにIPアドレスを参照できるようにします。
AzureADテストユーザーアカウントによるMicrosoftOffice365へのインバウンドアクセスが検出されたときにアラートを生成するテストルールを作成します。ルールによって生成されたアラートは、テストユーザーアカウントごとに1つのインシデントを使用して、個々のインシデントにグループ化する必要があります。