トピック4、混合問題
混合質問
このケーススタディにおけるSC-200混合問題
ファブリカム社は金融サービス会社です。
同社はニューヨーク、ロンドン、シンガポールに支社を構えている。Fabrikamには世界中にリモートユーザーがおり、これらのユーザーはVPN接続を介して支社にアクセスすることで、クラウドサービスを含む社内リソースにアクセスする。
このネットワークには、fabrikam.com という名前の Active Directory ドメイン サービス (AD DS) フォレストが含まれており、fabrikam.com という名前の Azure AD テナントと同期しています。フォレストを同期するために、Fabrikam はパススルー認証を有効にし、パスワード ハッシュ同期を無効にした Azure AD Connect を使用しています。
fabrikam.comのフォレストには、Group1とGroup2という2つのグローバルグループが含まれています。
Fabrikamの全ユーザーには、Microsoft 365 E5ライセンスとAzure Active Directory Premium Plan 2ライセンスが割り当てられています。Fabrikamは、Microsoft Defender for IdentityとMicrosoft Defender for Cloud Appsを導入し、ログコレクターを有効にしています。
Fabrikamは、以下の表に示すリソースを含むAzureサブスクリプションを保有しています。

Fabrikamは、Account1という名前のAmazon Web Services(AWS)アカウントを所有しています。Account1には、カスタムWindows Server 2022を実行する100個のAmazon Elastic Compute Cloud(EC2)インスタンスが含まれています。このイメージにはMicrosoft SQL Server 2019が含まれていますが、エージェントはインストールされていません。
ユーザーが VPN 接続を使用すると、Microsoft 365 Defender は、誤検知である「あり得ない旅行」アラートを大量に発生させます。また、Defender for Identity は、誤検知である「疑わしい DCSync 攻撃」アラートを大量に発生させます。
Fabrikamは以下のサービスを導入する予定です。
* Microsoft Defender for Cloud
* マイクロソフトセンチネル
Fabrikamは、以下のビジネス要件を特定しました。
可能な限り、最小権限の原則を適用する。
♦ 管理業務の手間を最小限に抑える。
Fabrikamは、Microsoft Defender for Cloud Appsの要件として以下の点を挙げています。
* 渡航不可能な場合の警告ポリシーは、各ユーザーの過去の活動に基づいていることを確認してください。
* 誤検知による、あり得ない旅行に関する警告の数を減らす。
誤検知アラートの調査に必要な管理上の労力を最小限に抑える。
Fabrikamは、Microsoft Defender for Cloudに関して以下の要件を特定しました。
* グループ2のメンバーがセキュリティポリシーを変更できることを確認してください。
* Group1のメンバーがAzureサブスクリプションレベルで規制遵守ポリシーのイニシアチブを割り当てられるようにします。
* Azure Arc対応サーバー向けAzure Connected Machineエージェントのデプロイを、Account1の既存および将来のリソースに自動化します。
誤検知アラートの調査に必要な管理作業を最小限に抑える。
Fabrikamは、Microsoft Sentinelに関する以下の要件を特定しました。
* 組み込みの高度セキュリティ情報モデル(ASIM)統合パーサーを使用して、過去7日間のNXDOMAIN DNSリクエストを照会します。
* AWS EC2インスタンスから、ローカルグループメンバーシップの変更を含むWindowsセキュリティイベントログエントリを収集します。
* ユーザーおよびエンティティ行動分析(UEBA)を使用して、Azure ADユーザーの異常なアクティビティを特定します。
* UEBAを使用して、侵害されたAzure ADユーザー認証情報の潜在的な影響を評価します。
* App1がMicrosoft Sentinelの自動化ルールで使用できることを確認してください。
* 過去30日間に発生したインシデントについて、トリアージにかかる平均時間を特定する。
* 過去30日間に発生したインシデントをクローズするまでの平均時間を特定します。
* グループ1のメンバーがプレイブックを作成および実行できることを確認する。
* グループ1のメンバーが分析ルールを管理できることを確認してください。
* Jupyterノートブックを使用して、Pool! でハンティングクエリを実行します。
* グループ2のメンバーがインシデントを管理できることを確認する。
* データクエリのパフォーマンスを最大化する。
収集するデータ量を最小限に抑える。