MS Sentinel に脅威インテリジェンスを取り込む

この記事では、Microsoft Sentinel にサードパーティの脅威インテリジェンス(Pulsedive)を取り込む手順を確認します。脅威インテリジェンスを取り込んでおくと、Sentinel に集めたログの中から、既知の悪性 IP アドレスやドメインとの通信を見つけられるようになります。

前提

Microsoft Sentinel の初期セットアップ(リソースグループ、Log Analytics ワークスペース「Sentinel」の作成、Sentinel の追加)は、次の記事の環境を前提とします。

Microsoft Sentinel 初期セットアップ手順

この記事でわかること
  1. 脅威インテリジェンスと、STIX/TAXII の関係
  2. Pulsedive の API キーを取得し、Threat intelligence – TAXII データコネクタで接続する手順
  3. 取り込んだ脅威インテリジェンスの確認方法(テーブルが新しくなった点を含む)

脅威インテリジェンスとは?

脅威インテリジェンスとは、サイバー攻撃に関する情報を集めて分析し、組織のセキュリティ対策に使える形にまとめたものです。たとえば、次のような情報が含まれます。

情報の種類例
脅威の指標(IoC:Indicator of Compromise)攻撃に使われた IP アドレス、ドメイン、URL、マルウェアのファイルハッシュ
攻撃者に関する情報攻撃者の意図や能力、使うツール
攻撃手法や傾向新しい攻撃手法、流行している手口

Microsoft Sentinel では、取り込んだ脅威インテリジェンスを、脅威の検出や調査に使います。たとえば、コンテンツハブの Threat Intelligence ソリューションに含まれる「TI map」系の分析ルールをテンプレートから有効にすると、ほかのログ(サインインログやファイアウォールのログなど)に出てくる IP アドレスやドメインを脅威インテリジェンスと照合し、一致したらアラートを出します。

STIX と TAXII

脅威インテリジェンスをやり取りするときによく使われるのが、STIX と TAXII という 2 つの標準です。STIX(Structured Threat Information Expression)は、脅威の情報を表すデータの形式です。TAXII(Trusted Automated Exchange of Intelligence Information)は、STIX の情報をサーバから取得したり共有したりするための通信の仕組みです。Microsoft Sentinel の「Threat intelligence – TAXII」データコネクタは、TAXII 2.0/2.1 のサーバから脅威の指標を定期的に取得します。

Microsoft SentinelPulsediveTAXII サーバテスト コレクションTAXII データコネクタThreat intelligence– TAXII1 時間に 1 回取得脅威インテリジェンスThreatIntelIndicatorsThreatIntelObjects(IP・ドメインなど)分析ルール(TI map)ログの IP・ドメインと照合して一致したらアラートSTIX 形式の指標を TAXII で取得取り込み済みのログサインインログ、ファイアウォールのログなど
図1 Pulsedive の脅威インテリジェンスを Microsoft Sentinel で使うまで

脅威インテリジェンス(Pulsedive)の取得

今回は、サードパーティの脅威インテリジェンスとして Pulsedive を使います。Pulsedive は、無料のアカウントでも使える脅威インテリジェンスのプラットフォームです。無料のアカウントで取得できるのは、TAXII のテスト用コレクション(サンプルのデータ)です。すべてのフィードを TAXII で取得するには、Pro または Feed の有料プランが必要です。今回は検証目的なので、テスト用コレクションを取り込みます。

Pulsedive の登録と API キーの確認

Pulsedive の TAXII サーバに接続するには、アカウントを登録して API キーを取得する必要があります。上のリンクから登録ページを開き、メールアドレスを入力し、利用規約に同意するチェックを入れて「Register」をクリックします。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Pulsedive(Register)画面イメージ
Login / Register / Recover
1Email  Required
2Terms of Service☑ By ticking this box, you accept our Terms of Service and Privacy Policy.
Support3Register
図2 Pulsedive の登録画面(実際の画面ではなく、入力項目のポイントを示したイメージです)
No.項目設定内容
1Email登録するメールアドレス(必須)
2Terms of Service利用規約とプライバシーポリシーに同意するチェックを入れる
3Registerクリックすると、入力したメールアドレスに登録用のリンクが届く

届いたメールのリンクをクリックすると、ユーザー登録の続きができます。登録が終わったら、画面右上のアカウントのメニューを開くと、API キーを確認できます。

Pulsedive(アカウント)画面イメージ
UserRole
Email(伏せています)
1MFA Not enabled Enable multi-factor authentication
2API key(伏せています) Regenerate API Key
図3 Pulsedive のアカウント画面(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1MFA:Not enabled(赤)多要素認証が有効になっていない。検証用でも、「Enable multi-factor authentication」から有効にしておくと安全
2API keyTAXII サーバに接続するときのパスワードとして使う。他人に知られないように管理し、漏れた場合は「Regenerate API Key」で作り直す

Threat Intelligence ソリューションのインストール

Microsoft Sentinel を開き、左側のメニューから コンテンツ管理 ›› コンテンツ ハブ を選択します。「Threat Intelligence」で検索し、一覧の Threat Intelligence にチェックを付けて「インストール」をクリックします。

Microsoft Sentinel(コンテンツ ハブ)画面イメージ
Microsoft Sentinel ›› コンテンツ ハブ
1検索Threat Intelligence
コンテンツのタイトル状態コンテンツの種類
☑ Threat Intelligence(おすすめ)(プレビュー) 未インストールSolution
☐ 42Crunch Microsoft Sentinel Connector 未インストールSolution
☐ Australian Cyber Security Centre 未インストールSolution
Threat Intelligence(右側の概要)
プロバイダー/サポートMicrosoft / Microsoft
2内容Data Connectors: 5, Workbooks: 1, Analytic Rules: 52, Hunting Queries: 5
3インストール詳細の表示
図4 コンテンツ ハブで Threat Intelligence を選択した画面(実際の画面ではなく、操作のポイントを示したイメージです)
No.項目内容
1検索「Threat Intelligence」と入力し、一覧の Threat Intelligence にチェックを付ける
2内容データコネクタ 5 つ(TAXII 用のコネクタを含む)、ブック、分析ルール、ハンティング クエリがまとめて入っている
3インストールクリックするとインストールが始まる

しばらくするとインストールが完了します(検証時のバージョンは 3.0.4)。右側の概要の下にある「管理」をクリックします。

TAXII データコネクタのページを開く

ソリューションに含まれるデータコネクタと分析ルールの一覧が表示されます。「Threat intelligence – TAXII」を選択し、右側の「コネクタ ページを開く」をクリックします。

Microsoft Sentinel(ソリューションの管理)画面イメージ
コンテンツ名
1☑ Threat intelligence – TAXII
☐ Premium Microsoft Defender Threat Intelligence (Preview)
☐ Microsoft Defender Threat Intelligence (Preview)
☐ Threat Intelligence Platforms
☐ Threat Intelligence Upload Indicators API (Preview)
☐ TI map File Hash to Security Event
⋮ (中略)
Threat intelligence – TAXII(右側の概要)
2StatusDisconnected
Version1.0.0
3コネクタ ページを開く
図5 ソリューションの管理画面(実際の画面ではなく、操作のポイントを示したイメージです)
No.表示・操作意味
1Threat intelligence – TAXIITAXII サーバから脅威の指標を取り込むデータコネクタ。一覧の上の 5 つがデータコネクタで、その下は「TI map」などの分析ルール。オレンジの警告マークは、まだ構成が必要なことを表す
2Status:Disconnectedまだ接続していない状態
3コネクタ ページを開くTAXII サーバの接続先を設定するページを開く

TAXII サーバの接続先を設定する

コネクタ ページで、TAXII サーバの接続先を入力します。Pulsedive の値は、Pulsedive のドキュメント(STIX/TAXII の Quick Setup)で確認できます。

Threat intelligence – TAXII(コネクタ ページ)画面イメージ
1フレンドリ名 (サーバー用) *Pulsedive
2API ルート URL *https://pulsedive.com/taxii2/api/
コレクション ID *981c4916-ebb2-4567-aece-54ae970c4230
ユーザー名taxii2
3パスワード●●●●●●●●●●●●●●●●
インポート インジケーターすべて利用可能
ポーリング間隔1 時間に 1 回
4追加
図6 TAXII サーバの接続先の設定(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1フレンドリ名この接続先を区別するための任意の名前。今回は Pulsedive
2API ルート URL、コレクション ID、ユーザー名Pulsedive のドキュメントの値。API ルート URL は https://pulsedive.com/taxii2/api/、ユーザー名は taxii2。コレクション ID は、無料で使えるテスト用コレクションの ID
3パスワードSTEP 1 で確認した Pulsedive の API キー
4追加インポート インジケーター(すべて利用可能)とポーリング間隔(1 時間に 1 回)は既定のままにして、クリックする

接続に成功すると、「TAXII コネクタを追加済み」と通知が表示されます。通知には、TAXII コネクタ ‘Pulsedive’ が、API のルート URL とコレクション ID で正常に追加されたことが表示されます(緑のチェックは、追加が成功したことを表します)。

補足

同じ手順を繰り返すと、複数の TAXII サーバやコレクションを追加できます。有料プランで別のコレクションを使う場合は、コレクション ID を変えて追加します。

脅威インテリジェンスの取り込み確認

実際に取り込まれるまでには、しばらく時間がかかります。コンテンツ管理 ›› コンテンツ ハブ で Threat Intelligence を選択し、右側の概要の「管理」をクリックします。Threat intelligence – TAXII に「使用中」と表示されているので、チェックを入れると、右側に概要が表示されます。「コネクタ ページを開く」をクリックすると、コネクタ ページでも状態を確認できます。

Microsoft Sentinel(ソリューションの管理/コネクタ ページ)画面イメージ
コンテンツ名バージョン
☑ Threat intelligence – TAXII使用中1.0.0
Threat intelligence – TAXII(右側の概要)
1Status Connected
Last Log Received47 分前
2Data receivedThreatIntelligenceIndicator 2454
Data types ThreatIntelligenceIndicator 2024/8/13 19:53:00
コネクタ ページ(脅威インテリジェンス – TAXII)
3状態接続済み
最後に受信したログ51 分 前
関連コンテンツブック 2 / クエリ 2 / 分析ルールのテンプレート 47
受信したデータの合計2.45 千
図7 接続後のデータコネクタの状態(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Status:Connected(緑)データコネクタが接続済みで、脅威の指標を受信している
2Data received / Data types受信した指標の数(2454 件)と、保存先のテーブル。検証時(2024 年 8 月)は ThreatIntelligenceIndicator テーブルに保存されていた
3状態:接続済みコネクタ ページでも同じ状態が日本語で表示される。受信したデータの合計は 2.45 千(約 2,450 件)

脅威インテリジェンス出力確認

Sentinel に取り込まれた脅威インテリジェンスの中身を表示します。メニューの 全般 ›› ログ をクリックすると、クエリを実行する画面が開きます。検証時は、テーブルの一覧の Microsoft Sentinel ›› ThreatIntelligenceIndicator をダブルクリックし、入力されたクエリを「実行」しました。

Microsoft Sentinel(ログ)画面イメージ
1クエリThreatIntelligenceIndicator 時間の範囲:過去 24 時間
▷ 実行
結果
TimeGenerated [UTC]ActionDescription
22024/8/12 5:52:12.650alertUnknown risk of malicious activity.
2024/8/12 5:52:12.648alertHigh risk of malicious activity.
2024/8/12 5:52:12.646alertUnknown risk of malicious activity.
2024/8/12 5:52:12.644alertHigh risk of malicious activity.
2024/8/12 5:52:12.642alertVery high risk of malicious activity.
2024/8/12 5:52:12.641alertHigh risk of malicious activity.
2024/8/12 5:52:12.639alertHigh risk of malicious activity.
図8 検証時の ThreatIntelligenceIndicator テーブルの検索結果(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1ThreatIntelligenceIndicator検証時に脅威の指標が保存されていたテーブル(現在は旧テーブル)
2Action、Description1 行が 1 つの指標。Description に、Pulsedive が付けた危険度(High risk、Very high risk など)の説明が入っている
注意

Microsoft Sentinel では、脅威インテリジェンスの保存先が新しいテーブル ThreatIntelIndicators(指標)と ThreatIntelObjects(攻撃者や攻撃手法などの STIX オブジェクト)に移りました。旧テーブルの ThreatIntelligenceIndicator へのデータの取り込みは、2025 年 7 月 31 日で終了しています。

現在は、同じ手順で Microsoft Sentinel ›› ThreatIntelIndicators をダブルクリックするか、クエリ欄に ThreatIntelIndicators と入力して確認します。自分で作ったクエリや分析ルールで旧テーブルを使っている場合は、新しいテーブルに書き換えが必要です。

また、Sentinel のメニューの 脅威管理 ›› 脅威インテリジェンス を開くと、クエリを書かずに、取り込んだ指標を一覧で検索・確認できます。

うまくいかないとき

状態よくある原因確認すること
「追加」でエラーになるAPI ルート URL、コレクション ID、ユーザー名、パスワード(API キー)の誤りPulsedive のドキュメントの値と、STEP 1 で確認した API キー
テスト用以外のコレクションに接続できない無料アカウントでは、テスト用コレクションしか使えないPulsedive のプラン(Pro または Feed が必要)
Connected になったが、旧テーブルにデータがない保存先が新しいテーブルに移っているThreatIntelIndicators テーブル、または脅威インテリジェンスの画面
コンテンツハブでインストールできないMicrosoft Sentinel 共同作成者の権限がないワークスペースのリソースグループに対するロールの割り当て

まとめ

手順やることポイント
STEP 1Pulsedive に登録し、API キーを確認するAPI キーは TAXII 接続のパスワードになる。MFA も有効にしておく
STEP 2コンテンツハブで Threat Intelligence ソリューションをインストールTAXII 用を含むデータコネクタ、分析ルール(TI map など)がまとめて入る
STEP 3Threat intelligence – TAXII のコネクタ ページを開くこの時点では Disconnected
STEP 4API ルート URL、コレクション ID、ユーザー名、API キーを入力して追加無料アカウントはテスト用コレクションのみ
確認接続状態と、取り込んだ指標現在の保存先は ThreatIntelIndicators と ThreatIntelObjects

コメント