Upload Indicators API を使用して脅威インテリジェンス プラットフォームを Microsoft Sentinel に接続する
多くの組織では、脅威インテリジェンス プラットフォーム (TIP) ソリューションを使って、さまざまなソースからの脅威インジケーター フィードを集約しています。 集約されたフィードから、データがキュレーションされて、ネットワーク デバイス、EDR/XDR ソリューション、セキュリティ情報イベント管理 (SIEM) ソリューション (例: Microsoft Sentinel) などのセキュリティ ソリューションに適用されます。 Threat Intelligence Upload Indicators API を使うと、これらのソリューションを使って脅威インジケーターを Microsoft Sentinel にインポートできます。
Upload Indicators API は、データ コネクタを必要とせずに、脅威インテリジェンス インジケーターを Microsoft Sentinel に取り込みます。 データ コネクタは、この記事と Microsoft Sentinel Upload Indicators API に関する API リファレンス ドキュメントで詳しく説明されている API エンドポイントへの接続手順のみを反映しています。
脅威インテリジェンスについて詳しくは、「脅威インテリジェンス」をご覧ください。
重要
Microsoft Sentinel の Threat Intelligence Upload Indicators API はプレビュー機能です。 ベータ版、プレビュー版、または一般提供としてまだリリースされていない Azure の機能に適用される法律条項について詳しくは、「Microsoft Azure プレビューの追加の使用条件」を参照してください。
Microsoft Sentinel は、Microsoft Defender ポータルの統合セキュリティ オペレーション プラットフォーム内で一般提供されています。 プレビュー版では、Microsoft Defender XDR または E5 ライセンスがなくても、Defender ポータルで Microsoft Sentinel を使用できます。 詳しくは、「Microsoft Defender ポータルの Microsoft Sentinel」を参照してください。
詳細については、「Microsoft Azure Sentinel を STIX/TAXII 脅威インテリジェンス フィードに接続する」を参照してください。
Note
米国政府機関クラウドにおける機能使用可否の詳細については、「米国政府機関のお客様向けのクラウド機能の利用可能性」に記載されている Microsoft Sentinel テーブルを参照してください。
前提条件
- [コンテンツ ハブ] 内のスタンドアロン コンテンツまたはソリューションをインストール、更新、または削除するには、リソース グループ レベルでの Microsoft Sentinel 共同作成者ロールが必要です。 API エンドポイントを使うためにデータ コネクタをインストールする必要はありません。
- 脅威インジケーターを格納する Microsoft Azure Sentinel ワークスペースに対する読み取りおよび書き込みアクセス許可が必要です。
- Microsoft Entra アプリケーションを登録できる必要があります。
- Microsoft Entra アプリケーションには、Microsoft Sentinel 共同作成者ロールがワークスペース レベルで許可されている必要があります。
手順
統合された TIP またはカスタム脅威インテリジェンス ソリューションから Microsoft Sentinel に脅威インジケーターをインポートするには、次の手順に従います。
- Microsoft Entra アプリケーションを登録し、そのアプリケーション ID を記録します。
- Microsoft Entra アプリケーションのクライアント シークレットを生成して記録します。
- Microsoft Entra アプリケーションに Microsoft Sentinel 共同作成者ロールまたは同等のロールを割り当てます。
- TIP ソリューションまたはカスタム アプリケーションを構成します。
Microsoft Entra アプリケーションを登録する
既定のユーザー ロールのアクセス許可を使用すると、ユーザーはアプリケーションの登録を作成できます。 この設定が [いいえ] に切り替えられている場合は、Microsoft Entra でアプリケーションを管理するためのアクセス許可が必要です。 次の Microsoft Entra ロールには、いずれも必要なアクセス許可が含まれています。
- アプリケーション管理者
- アプリケーション開発者
- クラウド アプリケーション管理者
Microsoft Entra アプリケーションの登録の詳細については、「アプリケーションの登録」を参照してください。
アプリケーションを登録したら、アプリケーションの [概要] タブからアプリケーション (クライアント) ID を記録します。
クライアント シークレットを生成して記録する
アプリケーションが登録されたので、クライアント シークレットを生成して記録します。
クライアント シークレットの生成の詳細については、「クライアント シークレットの追加」を参照してください。
アプリケーションにロールを割り当てる
Upload Indicators API は、ワークスペース レベルで脅威インジケーターを取り込み、Microsoft Sentinel 共同作成者の最小特権ロールを許可します。
Azure portal から、[Log Analytics ワークスペース] に移動します。
[アクセス制御 (IAM)] を選択します。
[追加] > [ロール割り当ての追加] の順に選択します。
[ロール] タブで、[Microsoft Sentinel 共同作成者] ロールを選択してから、[次へ] を選択します。
[メンバー] タブの [アクセスの割り当て先]>[ユーザー、グループ、またはサービス プリンシパル] を選択します。
メンバーを選択します。 既定では、Microsoft Entra アプリケーションは、使用可能なオプションに表示されません。 アプリケーションを検索するには、名前で検索します。
[レビューと割り当て] を選択します。
アプリケーションへのロールの割り当ての詳細については、「アプリケーションにロールを割り当てる」を参照してください。
Microsoft Sentinel で Threat Intelligence Upload Indicators API データ コネクタをインストールする (省略可能)
Microsoft Sentinel ワークスペースからの API 接続手順を確認するには、Threat Intelligence Upload Indicators API データ コネクタをインストールします。
Azure portal の Microsoft Sentinel の [コンテンツ管理] で、[コンテンツ ハブ] を選択します。
Defender ポータルの Microsoft Sentinel では、[Microsoft Sentinel]>[コンテンツ管理]>[コンテンツ ハブ] を選択します。脅威インテリジェンス ソリューションを見つけて選択します。
[インストール/更新] ボタンを選択します。
ソリューション コンポーネントを管理する方法の詳細については、すぐに使えるコンテンツの検出とデプロイに関するページを参照してください。
データ コネクタが [構成]>[データ コネクタ] に表示されるようになりました。 [データ コネクタ] ページを開いて、この API を使ったアプリケーションの構成方法の詳細を確認します。
脅威インテリジェンス プラットフォーム ソリューションまたはカスタム アプリケーションを構成する
Upload Indicators API には、次の構成情報が必要になります。
- アプリケーション (クライアント) ID
- クライアント シークレット
- Microsoft Sentinel ワークスペース ID
必要に応じて、統合された TIP またはカスタム ソリューションの構成に、これらの値を入力します。
インジケーターを Microsoft Sentinel Upload Indicators API に送信します。 Upload Indicators API の詳細については、「Microsoft Sentinel Upload Indicators API」を参照してください。
数分以内に、脅威インジケーターが Microsoft Azure Sentinel ワークスペースに送られるようになります。 新しいインジケーターは、Microsoft Sentinel メニューからアクセスできる [Threat intelligence] ペインで確認できます。
データ コネクタの状態には、[接続済み] という状態が反映されます。 [受信したデータ] のグラフは、インジケーターが正常に送信されると更新されます。
関連するコンテンツ
この記事では、TIP を Microsoft Sentinel に接続する方法について説明しました。 Microsoft Sentinel での脅威インジケーターの使用の詳細については、次の記事を参照してください。
- 脅威インテリジェンスを理解する
- Microsoft Azure Sentinel エクスペリエンス全体で脅威インジケーターを操作する。
- Microsoft Azure Sentinel で組み込みまたはカスタムの分析ルールを使用して脅威の検出を開始します。