この記事では、Microsoft Sentinel にサードパーティの脅威インテリジェンス(Pulsedive)を取り込む手順を確認します。脅威インテリジェンスを取り込んでおくと、Sentinel に集めたログの中から、既知の悪性 IP アドレスやドメインとの通信を見つけられるようになります。
この記事でわかること
脅威インテリジェンスと、STIX/TAXII の関係
Pulsedive の API キーを取得し、Threat intelligence – TAXII データコネクタで接続する手順
取り込んだ脅威インテリジェンスの確認方法(テーブルが新しくなった点を含む)
脅威インテリジェンスとは?
脅威インテリジェンスとは、サイバー攻撃に関する情報を集めて分析し、組織のセキュリティ対策に使える形にまとめたものです。たとえば、次のような情報が含まれます。
情報の種類 例
脅威の指標(IoC:Indicator of Compromise) 攻撃に使われた IP アドレス、ドメイン、URL、マルウェアのファイルハッシュ
攻撃者に関する情報 攻撃者の意図や能力、使うツール
攻撃手法や傾向 新しい攻撃手法、流行している手口
Microsoft Sentinel では、取り込んだ脅威インテリジェンスを、脅威の検出や調査に使います。たとえば、コンテンツハブの Threat Intelligence ソリューションに含まれる「TI map」系の分析ルールをテンプレートから有効にすると、ほかのログ(サインインログやファイアウォールのログなど)に出てくる IP アドレスやドメインを脅威インテリジェンスと照合し、一致したらアラートを出します。
STIX と TAXII
脅威インテリジェンスをやり取りするときによく使われるのが、STIX と TAXII という 2 つの標準です。STIX(Structured Threat Information Expression)は、脅威の情報を表すデータの形式です。TAXII(Trusted Automated Exchange of Intelligence Information)は、STIX の情報をサーバから取得したり共有したりするための通信の仕組みです。Microsoft Sentinel の「Threat intelligence – TAXII」データコネクタは、TAXII 2.0/2.1 のサーバから脅威の指標を定期的に取得します。
Microsoft Sentinel Pulsedive TAXII サーバ テスト コレクション TAXII データコネクタ Threat intelligence – TAXII 1 時間に 1 回取得 脅威インテリジェンス ThreatIntelIndicators ThreatIntelObjects (IP・ドメインなど) 分析ルール(TI map) ログの IP・ドメインと 照合して一致したら アラート STIX 形式の指標を TAXII で取得 取り込み済みのログ サインインログ、 ファイアウォールのログなど
図1 Pulsedive の脅威インテリジェンスを Microsoft Sentinel で使うまで
脅威インテリジェンス(Pulsedive)の取得
今回は、サードパーティの脅威インテリジェンスとして Pulsedive を使います。Pulsedive は、無料のアカウントでも使える脅威インテリジェンスのプラットフォームです。無料のアカウントで取得できるのは、TAXII のテスト用コレクション(サンプルのデータ)です。すべてのフィードを TAXII で取得するには、Pro または Feed の有料プランが必要です。今回は検証目的なので、テスト用コレクションを取り込みます。
Pulsedive:Register for Free – Pulsedive
Pulsedive の登録と API キーの確認
Pulsedive の TAXII サーバに接続するには、アカウントを登録して API キーを取得する必要があります。上のリンクから登録ページを開き、メールアドレスを入力し、利用規約に同意するチェックを入れて「Register」をクリックします。
画面イメージについて
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
Pulsedive(Register) 画面イメージ
Login / Register / Recover
1 Email Required
2 Terms of Service☑ By ticking this box, you accept our Terms of Service and Privacy Policy.
Support 3 Register
図2 Pulsedive の登録画面(実際の画面ではなく、入力項目のポイントを示したイメージです)
No. 項目 設定内容
1 Email 登録するメールアドレス(必須)
2 Terms of Service 利用規約とプライバシーポリシーに同意するチェックを入れる
3 Register クリックすると、入力したメールアドレスに登録用のリンクが届く
届いたメールのリンクをクリックすると、ユーザー登録の続きができます。登録が終わったら、画面右上のアカウントのメニューを開くと、API キーを確認できます。
Pulsedive(アカウント) 画面イメージ
User Role
Email (伏せています)
1 MFA Not enabled Enable multi-factor authentication
2 API key(伏せています) Regenerate API Key
図3 Pulsedive のアカウント画面(実際の画面ではなく、表示のポイントを示したイメージです)
No. 表示 意味
1 MFA:Not enabled(赤) 多要素認証が有効になっていない。検証用でも、「Enable multi-factor authentication」から有効にしておくと安全
2 API key TAXII サーバに接続するときのパスワードとして使う。他人に知られないように管理し、漏れた場合は「Regenerate API Key」で作り直す
Threat Intelligence ソリューションのインストール
Microsoft Sentinel を開き、左側のメニューから コンテンツ管理 ›› コンテンツ ハブ を選択します。「Threat Intelligence」で検索し、一覧の Threat Intelligence にチェックを付けて「インストール」をクリックします。
Microsoft Sentinel(コンテンツ ハブ) 画面イメージ
Microsoft Sentinel ›› コンテンツ ハブ
コンテンツのタイトル 状態 コンテンツの種類
☑ Threat Intelligence (おすすめ)(プレビュー) 未インストールSolution
☐ 42Crunch Microsoft Sentinel Connector 未インストールSolution
☐ Australian Cyber Security Centre 未インストールSolution
Threat Intelligence(右側の概要)
プロバイダー/サポート Microsoft / Microsoft
2 内容Data Connectors: 5, Workbooks: 1, Analytic Rules: 52, Hunting Queries: 5
3 インストール詳細の表示
図4 コンテンツ ハブで Threat Intelligence を選択した画面(実際の画面ではなく、操作のポイントを示したイメージです)
No. 項目 内容
1 検索 「Threat Intelligence」と入力し、一覧の Threat Intelligence にチェックを付ける
2 内容 データコネクタ 5 つ(TAXII 用のコネクタを含む)、ブック、分析ルール、ハンティング クエリがまとめて入っている
3 インストール クリックするとインストールが始まる
しばらくするとインストールが完了します(検証時のバージョンは 3.0.4)。右側の概要の下にある「管理」をクリックします。
TAXII データコネクタのページを開く
ソリューションに含まれるデータコネクタと分析ルールの一覧が表示されます。「Threat intelligence – TAXII」を選択し、右側の「コネクタ ページを開く」をクリックします。
Microsoft Sentinel(ソリューションの管理) 画面イメージ
コンテンツ名
1 ☑ Threat intelligence – TAXII
☐ Premium Microsoft Defender Threat Intelligence (Preview)
☐ Microsoft Defender Threat Intelligence (Preview)
☐ Threat Intelligence Platforms
☐ Threat Intelligence Upload Indicators API (Preview)
☐ TI map File Hash to Security Event
⋮ (中略)
Threat intelligence – TAXII(右側の概要)
2 StatusDisconnected
Version 1.0.0
3 コネクタ ページを開く
図5 ソリューションの管理画面(実際の画面ではなく、操作のポイントを示したイメージです)
No. 表示・操作 意味
1 Threat intelligence – TAXII TAXII サーバから脅威の指標を取り込むデータコネクタ。一覧の上の 5 つがデータコネクタで、その下は「TI map」などの分析ルール。オレンジの警告マークは、まだ構成が必要なことを表す
2 Status:Disconnected まだ接続していない状態
3 コネクタ ページを開く TAXII サーバの接続先を設定するページを開く
TAXII サーバの接続先を設定する
コネクタ ページで、TAXII サーバの接続先を入力します。Pulsedive の値は、Pulsedive のドキュメント(STIX/TAXII の Quick Setup)で確認できます。
Pulsedive:STIX via TAXII
Threat intelligence – TAXII(コネクタ ページ) 画面イメージ
1 フレンドリ名 (サーバー用) *Pulsedive
2 API ルート URL *https://pulsedive.com/taxii2/api/
コレクション ID * 981c4916-ebb2-4567-aece-54ae970c4230
ユーザー名 taxii2
3 パスワード●●●●●●●●●●●●●●●●
インポート インジケーター すべて利用可能
ポーリング間隔 1 時間に 1 回
4 追加
図6 TAXII サーバの接続先の設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No. 項目 設定内容
1 フレンドリ名 この接続先を区別するための任意の名前。今回は Pulsedive
2 API ルート URL、コレクション ID、ユーザー名 Pulsedive のドキュメントの値。API ルート URL は https://pulsedive.com/taxii2/api/、ユーザー名は taxii2。コレクション ID は、無料で使えるテスト用コレクションの ID
3 パスワード STEP 1 で確認した Pulsedive の API キー
4 追加 インポート インジケーター(すべて利用可能)とポーリング間隔(1 時間に 1 回)は既定のままにして、クリックする
接続に成功すると、「TAXII コネクタを追加済み」と通知が表示されます。通知には、TAXII コネクタ ‘Pulsedive’ が、API のルート URL とコレクション ID で正常に追加されたことが表示されます(緑のチェックは、追加が成功したことを表します)。
補足
同じ手順を繰り返すと、複数の TAXII サーバやコレクションを追加できます。有料プランで別のコレクションを使う場合は、コレクション ID を変えて追加します。
脅威インテリジェンスの取り込み確認
実際に取り込まれるまでには、しばらく時間がかかります。コンテンツ管理 ›› コンテンツ ハブ で Threat Intelligence を選択し、右側の概要の「管理」をクリックします。Threat intelligence – TAXII に「使用中」と表示されているので、チェックを入れると、右側に概要が表示されます。「コネクタ ページを開く」をクリックすると、コネクタ ページでも状態を確認できます。
Microsoft Sentinel(ソリューションの管理/コネクタ ページ) 画面イメージ
コンテンツ名 バージョン
☑ Threat intelligence – TAXII 使用中 1.0.0
Threat intelligence – TAXII(右側の概要)
1 Status Connected
Last Log Received 47 分前
2 Data receivedThreatIntelligenceIndicator 2454
Data types ThreatIntelligenceIndicator 2024/8/13 19:53:00
コネクタ ページ(脅威インテリジェンス – TAXII)
3 状態接続済み
最後に受信したログ 51 分 前
関連コンテンツ ブック 2 / クエリ 2 / 分析ルールのテンプレート 47
受信したデータの合計 2.45 千
図7 接続後のデータコネクタの状態(実際の画面ではなく、表示のポイントを示したイメージです)
No. 表示 意味
1 Status:Connected(緑) データコネクタが接続済みで、脅威の指標を受信している
2 Data received / Data types 受信した指標の数(2454 件)と、保存先のテーブル。検証時(2024 年 8 月)は ThreatIntelligenceIndicator テーブルに保存されていた
3 状態:接続済み コネクタ ページでも同じ状態が日本語で表示される。受信したデータの合計は 2.45 千(約 2,450 件)
脅威インテリジェンス出力確認
Sentinel に取り込まれた脅威インテリジェンスの中身を表示します。メニューの 全般 ›› ログ をクリックすると、クエリを実行する画面が開きます。検証時は、テーブルの一覧の Microsoft Sentinel ›› ThreatIntelligenceIndicator をダブルクリックし、入力されたクエリを「実行」しました。
Microsoft Sentinel(ログ) 画面イメージ
1 クエリThreatIntelligenceIndicator 時間の範囲:過去 24 時間
▷ 実行
結果
TimeGenerated [UTC] Action Description
2 2024/8/12 5:52:12.650alert Unknown risk of malicious activity.
2024/8/12 5:52:12.648 alert High risk of malicious activity.
2024/8/12 5:52:12.646 alert Unknown risk of malicious activity.
2024/8/12 5:52:12.644 alert High risk of malicious activity.
2024/8/12 5:52:12.642 alert Very high risk of malicious activity.
2024/8/12 5:52:12.641 alert High risk of malicious activity.
2024/8/12 5:52:12.639 alert High risk of malicious activity.
図8 検証時の ThreatIntelligenceIndicator テーブルの検索結果(実際の画面ではなく、表示内容のポイントを示したイメージです)
No. 表示 意味
1 ThreatIntelligenceIndicator検証時に脅威の指標が保存されていたテーブル(現在は旧テーブル)
2 Action、Description1 行が 1 つの指標。Description に、Pulsedive が付けた危険度(High risk、Very high risk など)の説明が入っている
注意
Microsoft Sentinel では、脅威インテリジェンスの保存先が新しいテーブル ThreatIntelIndicators(指標)と ThreatIntelObjects(攻撃者や攻撃手法などの STIX オブジェクト)に移りました。旧テーブルの ThreatIntelligenceIndicator へのデータの取り込みは、2025 年 7 月 31 日で終了しています。
現在は、同じ手順で Microsoft Sentinel ›› ThreatIntelIndicators をダブルクリックするか、クエリ欄に ThreatIntelIndicators と入力して確認します。自分で作ったクエリや分析ルールで旧テーブルを使っている場合は、新しいテーブルに書き換えが必要です。
また、Sentinel のメニューの 脅威管理 ›› 脅威インテリジェンス を開くと、クエリを書かずに、取り込んだ指標を一覧で検索・確認できます。
うまくいかないとき
状態 よくある原因 確認すること
「追加」でエラーになる API ルート URL、コレクション ID、ユーザー名、パスワード(API キー)の誤り Pulsedive のドキュメントの値と、STEP 1 で確認した API キー
テスト用以外のコレクションに接続できない 無料アカウントでは、テスト用コレクションしか使えない Pulsedive のプラン(Pro または Feed が必要)
Connected になったが、旧テーブルにデータがない 保存先が新しいテーブルに移っている ThreatIntelIndicators テーブル、または脅威インテリジェンスの画面
コンテンツハブでインストールできない Microsoft Sentinel 共同作成者の権限がない ワークスペースのリソースグループに対するロールの割り当て
まとめ
手順 やること ポイント
STEP 1 Pulsedive に登録し、API キーを確認する API キーは TAXII 接続のパスワードになる。MFA も有効にしておく
STEP 2 コンテンツハブで Threat Intelligence ソリューションをインストール TAXII 用を含むデータコネクタ、分析ルール(TI map など)がまとめて入る
STEP 3 Threat intelligence – TAXII のコネクタ ページを開く この時点では Disconnected
STEP 4 API ルート URL、コレクション ID、ユーザー名、API キーを入力して追加 無料アカウントはテスト用コレクションのみ
確認 接続状態と、取り込んだ指標 現在の保存先は ThreatIntelIndicators と ThreatIntelObjects
関連記事:Microsoft Sentinel 初期セットアップ手順 /MS Sentinel にEntraIDログを取り込む(コンテンツハブ)
コメント