MS_AzureSentinel - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
-
クラウド・ネイティブの SIEM ソリューション
-
カバー範囲は、Azure Monitor より広いが、
監視に特化していない、SIEM とも言える。
補足(最新化 / 名称変更): Microsoft Sentinel に改称されている。
また、SIEM に加えて SOAR(Security Orchestration, Automation and Response)
としての側面が強調されるようになった。
略語 意味 Sentinel での実現手段 SIEM ログの集約と相関分析 データ コネクタ + 分析ルール(KQL) SOAR 検知後の対応の自動化 オートメーション ルール + Logic Apps(プレイブック) UEBA 利用者・エンティティの振る舞い分析 異常なサインインの検出など
補足(原文が空欄のため、要点を補う)
Azure Monitor との関係
Sentinel は Log Analytics ワークスペースの上に構築される。
つまり、収集・保管・クエリの基盤は Azure Monitor と同じもので、
その上にセキュリティ用途の機能(分析ルール、インシデント、
ハンティング、プレイブック)を載せた製品である。[ データ コネクタ ] Azure / M365 / AWS / オンプレ / サードパーティ │ ▼ [ Log Analytics ワークスペース ] ← Azure Monitor と共通の基盤 │ ▼ [ 分析ルール(KQL) ] → アラート → [ インシデント ] │ │ ▼ ▼ [ ハンティング(探索) ] [ オートメーション / プレイブック ]したがって、既に Log Analytics にログを集めているなら、
Sentinel の有効化は同じワークスペースに対する追加という形になる。Defender for Cloud との違い
Defender for Cloud Microsoft Sentinel 対象 Azure リソースの設定と保護 あらゆるログ ソース 主な問い 「設定は安全か」「侵害されていないか」 「一連の事象は何を意味するか」 関係 Sentinel へのアラート供給元 供給されたアラートを相関・対応 課金は取り込んだデータ量(GB 単位)が主体である。
このため、
- 何を取り込むかの取捨選択が費用を大きく左右する、
- 大量かつ低価値なログには 基本ログ(Basic Logs)/ 補助ログや
アーカイブ層を使い分ける、という設計が実務上の要点になる。
「とりあえず全部入れる」と容易に高額化するので注意。
- Microsoft Sentinel
https://azure.microsoft.com/ja-jp/products/microsoft-sentinel/ - Microsoft Sentinel の価格
https://azure.microsoft.com/ja-jp/pricing/details/microsoft-sentinel/
- Microsoft Sentinel のドキュメント
https://learn.microsoft.com/ja-jp/azure/sentinel/ - Microsoft Sentinel とは
https://learn.microsoft.com/ja-jp/azure/sentinel/overview
Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, Azure