SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問14
Microsoft セキュリティ ソリューションの機能/Microsoft Sentinel の機能Microsoft Sentinelで、特定ユーザーのサインイン時刻・場所・アクセスするリソースなどの行動について機械学習でベースラインを作成し、そのベースラインやピアグループとの比較から外れた挙動(侵害されたアカウントやインサイダーの不審な行動など)をリスクスコア付きで検出したい。この機能はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)
- Aブック(収集データを可視化するダッシュボード)
- Bハンティング クエリ(アナリストが手動で実行する脅威探索用クエリ)
- Cユーザーとエンティティの行動分析(UEBA)
- Dデータ コネクタ(ログソースからのデータ取り込み)
正解:C
解説
UEBA(ユーザーとエンティティの行動分析)は、ユーザーやホスト、IPアドレスなどのエンティティについて機械学習で行動のベースラインを作成し、ピアグループ比較や組織全体の挙動との比較を踏まえて逸脱をリスクスコア付きで検出する機能です。侵害されたアカウントやインサイダーの不審な行動、横展開の兆候の検出に役立ちます。ブックは可視化、ハンティング クエリは手動探索、データ コネクタはログの取り込みを担う点でUEBAとは役割が異なります。
選択肢ごとの解説
- A誤り。ブックはログデータを可視化するダッシュボードを作成する機能であり、行動のベースライン作成や異常検知のロジックそのものは持ちません。
- B誤り。ハンティング クエリはアナリストが能動的に実行する探索用のクエリであり、機械学習によるベースライン作成や自動的な異常検知を行う機能ではありません。
- C正しい。UEBA(ユーザーとエンティティの行動分析)は、ユーザーやホスト、IPアドレスなどのエンティティについて機械学習で行動のベースラインを作成し、ピアグループとの比較などを踏まえて逸脱をリスクスコア付きで検出する機能です。侵害されたアカウントやインサイダーの不審な行動、横展開の兆候の検出に役立ちます。
- D誤り。データ コネクタは多様なログソースからデータをワークスペースに取り込むための仕組みであり、取り込んだデータに対する行動分析や異常検知のロジックそのものは提供しません。