事例研究1 - Contoso Ltd
概要
Contoso Ltd.という会社は、北米各地に本社と5つの支店を構えています。本社はシアトルにあり、支店はトロント、マイアミ、ヒューストン、ロサンゼルス、バンクーバーにあります。
コントソ社は、ニューヨークとサンフランシスコにオフィスを構えるファブリカム社という子会社を所有している。
既存の環境
エンドユーザー環境
Contosoの全ユーザーはWindows 10デバイスを使用しています。各ユーザーはMicrosoft 365のライセンスを取得しています。さらに、Contosoの営業チームのメンバーにはiOSデバイスが配布されています。
クラウドおよびハイブリッドインフラストラクチャ
ContosoのすべてのアプリケーションはAzureにデプロイされています。
Microsoft Cloud App Securityを有効にします。
ContosoとFabrikamは、それぞれ異なるAzure Active Directory(Azure AD)テナントを使用しています。Fabrikamは最近Azureサブスクリプションを購入し、サポートされているすべてのリソースタイプに対してAzure Defenderを有効にしました。
現在の問題点
Contosoのセキュリティチームは、大量のサイバーセキュリティアラートを受信している。セキュリティチームは、どのサイバーセキュリティアラートが正当な脅威で、どれがそうでないかを判断するのに多くの時間を費やしている。
Contosoの営業チームはiOSデバイスのみを使用しています。営業チームのメンバーは、さまざまなサードパーティ製ツールを使用して顧客とファイルをやり取りしています。過去には、営業チームのデバイスがさまざまな攻撃を受けたことがあります。
Contoso社のマーケティングチームは、外部ベンダーとの連携のために複数のMicrosoft SharePoint Onlineサイトを運用している。しかし、ベンダーがマルウェアを含むファイルをアップロードするという事態が複数発生している。
Contosoの経営陣は、セキュリティ侵害が発生した疑いがあると見ています。経営陣は、Microsoft Cloud App Securityで保護されているアプリケーションにおいて、過去48時間以内にデータアクセス、ダウンロード、削除などの操作が5回以上行われたファイルを特定していただくようお願いしています。
要件
計画されている変更
Contosoは、両社のセキュリティ業務を統合し、すべてのセキュリティ業務を一元的に管理する計画だ。
技術要件
Contoso社は、以下の技術要件を特定しました。
* Azure仮想マシンがブルートフォース攻撃を受けている場合にアラートを受信します。
* Azure Sentinel を使用すると、環境に対するアクティブな攻撃を迅速に修復することで、組織のリスクを軽減できます。
* ContosoとFabrikamのAzure ADテナント間でデータを関連付けるAzure Sentinelクエリを実装する。
* 外部からの攻撃や、Fabrikam自身のAzure ADアプリケーションが侵害される可能性が発生した場合に、Azure Defender for Key VaultのアラートをFabrikam向けに修復するための手順を開発する。
* 特定の国から初めて Azure リソースにサインインできなかったユーザーのすべてのケースを特定します。下級セキュリティ管理者が、以下の不完全なクエリを提供します。
行動分析
| ActivityType == "FailedLogOn"
| ただし、________ == True
ホットスポットに関する質問
経営陣の問題を調査するには、高度なハンティングクエリを作成する必要があります。
質問にはどのように回答すればよいですか?回答するには、回答欄で適切なオプションを選択してください。
注:正解ごとに1ポイントが加算されます。
