
1 - アマゾン ウェブ サービス コネクタを追加する
2 - Azure Sentinel の Analytics から、スケジュールされたクエリを使用するカスタム分析ルールを作成します
3 - アラート ロジックを設定する
参照:
https://docs.microsoft.com/en-us/azure/sentinel/detect-threats-custom
トピック 2、Contoso Ltd
既存の環境
エンドユーザー環境
Contoso のすべてのユーザーは、Windows 10 デバイスを使用しています。各ユーザーには Microsoft 365 のライセンスが付与されています。さらに、iOS デバイスが Contoso の営業チームのメンバーに配布されています。
クラウドおよびハイブリッド インフラストラクチャ
すべての Contoso アプリケーションは Azure にデプロイされます。
Microsoft Cloud App Security を有効にします。
Contoso と Fabrikam には、異なる Azure Active Directory (Azure AD) テナントがあります。Fabrikam は最近、Azure サブスクリプションを購入し、サポートされているすべてのリソースの種類に対して Azure Defender を有効にしました。
現在の問題
Contoso のセキュリティ チームは、多数のサイバーセキュリティ アラートを受け取ります。セキュリティ チームは、どのサイバーセキュリティ アラートが正当な脅威であり、どれがそうでないかを特定するのに多くの時間を費やしています。
Contoso の営業チームは iOS デバイスのみを使用しています。営業チームのメンバーは、さまざまなサードパーティ ツールを使用して顧客とファイルを交換します。過去に、営業チームはデバイスに対するさまざまな攻撃を経験しました。
Contoso のマーケティング チームには、外部ベンダーとの共同作業用にいくつかの Microsoft SharePoint Online サイトがあります。マーケティング チームは、ベンダーがマルウェアを含むファイルをアップロードしたというインシデントをいくつか経験しています。
Contoso の経営陣は、セキュリティ違反を疑っています。エグゼクティブ チームは、Microsoft Cloud App Security で保護されたアプリケーションのデータ アクセス、ダウンロード、削除など、過去 48 時間に 5 つ以上のアクティビティがあったファイルを特定するようお願いしています。
要件
変更予定
Contoso は、両社のセキュリティ運用を統合し、すべてのセキュリティ運用を一元的に管理することを計画しています。
技術要件
Contoso は、次の技術要件を特定しています。
Azure 仮想マシンがブルート フォース攻撃を受けている場合にアラートを受け取ります。
Azure Sentinel を使用して、環境に対するアクティブな攻撃を迅速に修復することで、組織のリスクを軽減します。
Contoso と Fabrikam の Azure AD テナント全体でデータを関連付ける Azure Sentinel クエリを実装します。
外部の攻撃者や、独自の Azure AD アプリケーションの侵害の可能性がある場合に備えて、Fabrikam の Azure Defender for Key Vault アラートを修復する手順を開発します。
特定の国から初めて Azure リソースにサインインできなかったユーザーのすべてのケースを特定します。下級セキュリティ管理者が、次の不完全なクエリを提供します。
行動分析
| | ここで、ActivityType == "FailedLogOn"
| | ここで________ ==真