SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問13
Microsoft セキュリティ ソリューションの機能/Microsoft Sentinel の機能Microsoft Sentinelで複数の分析ルールがそれぞれ別々にアラートを生成した場合に、同一の攻撃活動に関連するとみられる複数のアラートを自動的に集約・相関させ、SOCアナリストが一つのケースとして調査・トリアージ・対応できるようにしたい。このアラートの集約先となる機能はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)
- A分析ルール(スケジュール クエリによるアラート生成条件の定義)
- Bインシデント(関連アラートが集約されたケース)
- Cハンティング クエリ(手動での脅威探索用クエリ)
- Dプレイブック(Logic Appsと連携した自動化処理)
正解:B
解説
Microsoft Sentinelでは、分析ルールがログデータをクエリしてアラートを生成し、同一の攻撃技術や同一の攻撃者に関連すると判断されたアラートが自動的に集約・相関されてインシデントという一つのケースになります。インシデントとしてまとめることで、アナリストへの割り当てや調査、対応をひとまとめに行えます。ハンティング クエリは手動での脅威探索、プレイブックはインシデント対応時の自動化処理を担う点でインシデントとは役割が異なります。
選択肢ごとの解説
- A誤り。分析ルールはログデータを定期的にクエリしてアラートを生成するための条件を定義する機能であり、生成後の複数アラートを自動的に集約してケース化する機能そのものではありません。
- B正しい。インシデントは、分析ルールが生成した関連する複数のアラートを自動的に集約・相関させたケースファイルで、担当者への割り当てや調査、対応をひとまとめに行えます。
- C誤り。ハンティング クエリはアナリストが能動的に脅威の兆候を探索するための手動クエリであり、アラートを自動的に集約してケース化する機能ではありません。
- D誤り。プレイブックはLogic Appsと連携してインシデント対応時に実行する自動化処理を定義する機能であり、アラート自体を集約する機能ではありません。