次の方法で共有


高度なセキュリティ情報モデル (ASIM) のセキュリティ コンテンツ

Microsoft Sentinel の正規化されたセキュリティ コンテンツには、統合された正規化パーサーで使用できる分析ルール、ハンティング クエリ、ブックが含まれています。

Microsoft Sentinel のギャラリーやで正規化された組み込みのコンテンツを見つけること、独自の正規化されたコンテンツを作成すること、正規化されたデータを使用するために既存のコンテンツを変更することができます。

この記事では、Advanced Security Information Model (ASIM) をサポートするように構成された組み込みの Microsoft Sentinel コンテンツを紹介します。 Microsoft Sentinel GitHub リポジトリへのリンクは参照として提供されますが、これらのルールは Microsoft Sentinel Analytics ルール ギャラリーでも確認できます。 ルールに関連するハンティング クエリをコピーするには、リンクされた GitHub ページを使用してください。

正規化されたコンテンツが ASIM アーキテクチャにどのように適合するかを理解するには、ASIM アーキテクチャの図を参照してください。

ヒント

また、Microsoft Sentinel の正規化パーサーと正規化されたコンテンツに関する詳しいウェビナーをこちらでご視聴いただけます。スライドはこちらでご確認いただけます。 詳細については、「次のステップ」を参照してください。

認証のセキュリティ コンテンツ

ASIM の正規化では、次の組み込みの認証コンテンツがサポートされています。

分析ルール

ファイル アクティビティのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みのファイル アクティビティ コンテンツがサポートされています。

分析ルール:

レジストリ アクティビティのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みのレジストリ アクティビティ コンテンツがサポートされています。

分析ルール

ハンティング クエリ

DNS クエリのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みの DNS クエリ コンテンツがサポートされています。

ソリューション 分析ルール
DNS の基本
Log4j の脆弱性検出
従来の IOC ベースの脅威検出
TI でドメイン エンティティを DNS イベントにマップする (ASIM DNS スキーマ)
IP エンティティを DNS イベントにマップする TI (ASIM DNS スキーマ)
潜在的 DGA の検出 (ASimDNS)
過度の NXDOMAIN DNS クエリ (ASIM DNS スキーマ)
マイニング プールに関連する DNS イベント (ASIM DNS スキーマ)
ToR プロキシに関連する DNS イベント (ASIM DNS スキーマ)
既知の Forest Blizzard のグループ ドメイン - 2019 年 7 月

ネットワーク セッションのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みのネットワーク セッション関連コンテンツがサポートされています。

ソリューション 分析ルール ハンティング クエリ
ネットワーク セッションの要点
Log4j の脆弱性検出
従来の IOC ベースの脅威検出
Log4Shell IP IOC と呼ばれる Log4j 脆弱性の悪用
1 つのソースからの過剰な数の失敗した接続 (ASIM ネットワーク セッション スキーマ)
潜在的なビーコン アクティビティ (ASIM ネットワーク セッション スキーマ)
TI によって IP エンティティがネットワーク セッション イベントにマップされる (ASIM ネットワーク セッション スキーマ)
ポート スキャンが検出されました (ASIM ネットワーク セッション スキーマ)
既知の Forest Blizzard のグループ ドメイン - 2019 年 7 月
外部 IP から OMI 関連ポートへの接続

プロセス アクティビティのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みのプロセス アクティビティ コンテンツがサポートされています。

ソリューション 分析ルール ハンティング クエリ
Endpoint Threat Protection Essentials
従来の IOC ベースの脅威検出
Probable AdFind Recon Tool の使用 (正規化されたプロセス イベント)
Base64 でエンコードされた Windows プロセスのコマンド ライン (正規化されたプロセス イベント)
ごみ箱内のマルウェア (正規化されたプロセス イベント)
Midnight Blizzard - vbscript の疑わしい rundll32.exe の実行 (正規化されたプロセス イベント)
SUNBURST の疑わしい SolarWinds 子プロセス (正規化されたプロセス イベント)
Cscript スクリプトの毎日の概要の内訳 (正規化されたプロセス イベント)
ユーザーとグループの列挙 (正規化されたプロセス イベント)
Exchange PowerShell スナップインの追加 (正規化されたプロセス イベント)
メールボックスのエクスポートとエクスポートの削除を行うホスト (正規化されたプロセス イベント)
Invoke-PowerShellTcpOneLine の使用 (正規化されたプロセス イベント)
Base64 の Nishang リバース TCP シェル (正規化されたプロセス イベント)
一般的でない/ドキュメントに記載されていないコマンド ライン スイッチを使用して作成されたユーザーの概要 (正規化されたプロセス イベント)
Powercat のダウンロード (正規化されたプロセス イベント)
PowerShell のダウンロード (正規化されたプロセス イベント)
特定のホストのプロセスのエントロピ (正規化されたプロセス イベント)
SolarWinds インベントリ (正規化されたプロセス イベント)
Adfind ツールを使用した疑わしい列挙型 (正規化されたプロセス イベント)
Windows システムのシャットダウン/再起動 (正規化されたプロセス イベント)
Certutil (LOLBins と LOLScripts、正規化されたプロセス イベント)
Rundll32 (LOLBins と LOLScripts、正規化されたプロセス イベント)
一般的でないプロセス - 下位 5% (正規化されたプロセス イベント)
Unicode Obfuscation in Command Line (コマンドラインでの Unicode の難読化)

Web セッションのセキュリティ コンテンツ

ASIM の正規化では、次の組み込みの Web セッション関連コンテンツがサポートされています。

ソリューション 分析ルール
Log4j の脆弱性検出
脅威インテリジェンス
TI によってドメイン エンティティが Web セッション イベントにマップされる (ASIM Web セッション スキーマ)
TI で IP エンティティを Web セッション イベントにマップする (ASIM Web セッション スキーマ)
ドメイン生成アルゴリズム (DGA) ベースのホスト名による可能性のある通信 (ASIM ネットワーク セッション スキーマ)
クライアントが潜在的に有害なファイルに対して Web 要求を行った (ASIM Web セッション スキーマ)
ホストがクリプト マイナーを実行している可能性がある (ASIM Web セッション スキーマ)
ホストがハッキング ツールを実行している可能性がある (ASIM Web セッション スキーマ)
ホストが、HTTP(S) 要求を送信する PowerShell を実行している可能性がある (ASIM Web セッションスキーマ)
不一致 CDN 危険なファイルのダウンロード (ASIM Web セッション スキーマ)
ソースからの HTTP 認証エラーの数が過剰 (ASIM Web セッション スキーマ)
Log4j の悪用の試行に対するユーザー エージェントの検索

次のステップ

詳細については、次を参照してください。