SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問6
Microsoft セキュリティ ソリューションの機能/Microsoft Sentinel の機能Microsoft Sentinel である種の分析ルールがインシデントを生成した際に、あらかじめ定義した手順に沿って該当ユーザーアカウントを自動的に無効化するなど、人手を介さずに対応処理を自動実行できるようにしたい。この自動化を実現する機能はどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)
- Aプレイブック(Azure Logic Apps と連携した自動化ルール)
- Bブック(データの可視化用ダッシュボード)
- C分析ルール(アラート生成条件の定義)
- Dハンティング クエリ(手動での脅威探索用クエリ)
正解:A
解説
Microsoft Sentinel のプレイブックは、Azure Logic Apps と連携してインシデント発生時に実行する一連の処理(通知の送信、ユーザーアカウントの無効化、チケットの起票など)をあらかじめ定義しておく機能です。分析ルールがインシデントを生成したタイミングでプレイブックを自動的にトリガーできるため、人手を介さない迅速な対応が可能になります。この自動対応の仕組みはSOAR(セキュリティオーケストレーション・自動化・対応)と呼ばれる機能分類に該当します。
選択肢ごとの解説
- A正しい。プレイブックは Azure Logic Apps と連携してインシデント発生時に実行される一連の自動化処理を定義する機能で、ユーザーアカウントの無効化など、SOAR(セキュリティオーケストレーション・自動化・対応)の役割を担います。
- B誤り。ブックはログデータを可視化するダッシュボードを作成する機能であり、インシデントへの自動対応処理を実行するものではありません。
- C誤り。分析ルールはログデータからインシデントを生成する条件を定義する機能であり、インシデント生成後の自動対応処理そのものではありません。
- D誤り。ハンティング クエリはアナリストが手動で脅威の兆候を探索するためのクエリであり、自動的な対応処理の実行とは異なります。