トリアージ 01
E5の検知を自律的にトリアージ
Exabot Triageは、対応するDefenderのアラートとインシデントを評価し、Microsoftおよび接続されたツールからアイデンティティと資産のコンテキストを加え、証拠に裏付けられた根拠とともに無害な活動と脅威を区別します。
繰り返しの確認作業を減らしながら、E5の脅威保護を活かせます。アナリストは判定と根拠を確認したうえで、注意が必要な脅威に集中できます。
組み合わせることで、さらに強く
Microsoft 365 E5は、アイデンティティ、メール、エンドポイント、データにわたる保護を提供します。脅威の全体像を把握するには、そのMicrosoftのアクティビティを、他のSaaSアプリケーションやクラウドサービスの証拠と結び付ける必要があることが少なくありません。
アナリストは、影響を受けたユーザーのアクセス、デバイスの状態、アプリケーションの権限、その後の活動をつなぎ合わせ、それが通常の挙動なのか進行中の攻撃なのかを判断しなければなりません。その作業は対応判断を遅らせ、優先度の高い脅威に割ける余力を奪います。
エクサフォースは、Exabotと呼ばれるAIエージェントを加えます。Exabotは、トリアージ、調査、ハンティング、そしてガバナンスの効いた対応の連携を継続的に行います。対応するMicrosoftサービスやその他のデータソースに直接接続し、アラートを活動履歴や現在のコンテキストと組み合わせ、裏付けとなる証拠と根拠を添えて判定を提示します。
E5の検知は、不審なサインイン、メールボックスの変更、共有ファイル、クラウドへのアクセスを通じてアイデンティティを追跡する調査の出発点になります。Microsoftの保護と制御はそのまま維持され、対応はお客様のポリシーと必要な承認に従って統制されます。
既存のSIEMワークフロー
エクサフォースは、既存のSIEMの上にAIによる調査レイヤーを追加できます。対応するSentinelのインシデントとLog Analyticsの履歴を、ソースから直接得たコンテキストと組み合わせつつ、確立済みのコネクタ、カスタム検知、保持された履歴、プレイブックはそのまま維持します。
Microsoftとの連携
Microsoftのセキュリティ機能を基盤に、証拠を結び付け、脅威を調査し、承認済みの対応を連携して実行します。エクサフォースは、対応するMicrosoft 365 E5のサービスとAzureに直接接続し、既存のMicrosoft Sentinelワークフローにも対応します。利用できるデータとアクションは、ライセンス、有効化されたソース、承認された権限によって異なります。
E5の脅威保護
Defender for Endpoint P2、Defender for Office 365 P2、Defender for Identity、Defender for Cloud AppsによるE5の保護を活用します。エクサフォースは、対応するインシデントとアラートをトリアージし、ハンティングデータを検索し、接続されたソースのコンテキストを加えることで、Defender本来の調査をより広い環境へと拡張します。
アイデンティティ、アクセス、アプリケーション
サインイン、リスクのあるアイデンティティ、監査アクティビティ、ロール、アプリケーション、OAuthの付与を相関させます。アイデンティティのリスクとアクセスのコンテキストを加え、誰がアクセスを獲得し、どこまで到達できたのかを評価します。承認済みのアクションには、セッションの失効と委任されたOAuth同意の取り消しが含まれます。
メール、ファイル、コラボレーション、監査
対応するExchange Online、SharePoint、OneDrive、Teamsのアクティビティを、アイデンティティと共有のコンテキストと組み合わせます。Purviewが監査機能を提供し、エクサフォースがメールボックスとファイルへのアクセスを調査します。どのメールボックスとファイルが影響を受けたのかを特定し、有害なメールボックスや共有設定の変更をポリシーに従って是正します。
管理対象デバイスと構成状態
管理対象デバイスのインベントリ、コンプライアンス、アプリケーション、構成のコンテキストを調査に加えます。承認済みの管理スクリプトをIntuneを通じて割り当て、デバイスのチェックイン時に実行させることで、既存のIntuneワークフローを通じた統制された是正を支援します。
クラウドリソース、アクティビティ、アラート
Azureのリソースインベントリ、アクティビティ、アクセスのコンテキストを、対応するDefender for Cloudのアラートと組み合わせます。侵害されたMicrosoftアイデンティティをAzureまで追跡し、クラウド上の露出に関わるリソース、アクセス、権限を評価します。
既存のSIEMワークフロー
既存のSentinelのコネクタ、カスタム検知、保持された履歴、プレイブックを基盤として活用します。エクサフォースは対応するインシデントを調査し、Log Analyticsの履歴をソースから直接得たコンテキストとあわせて検索することで、確立済みのSIEMワークフローにAIによる調査とより広いコンテキストを加えます。
エクサフォースは、ユーザー、デバイス、アプリケーション、権限、クラウドリソースをひとつの共有された調査へと結び付けます。サインインを、エンドポイントの証拠、新しい受信トレイのルール、OAuthの付与、その後のファイルアクセスとあわせて確認できます。アナリストはその一連の流れを評価し、利用できる活動履歴と比較し、どの証拠が判定を裏付けているのかを確認できます。
承認済みのワークフローにより、Entra IDのサインインセッションを失効させたり、委任されたOAuth同意を取り消したりできます。Microsoft 365では、メールを転送またはリダイレクトする受信トレイのルールや、選択したファイル共有の権限を削除できます。エクサフォースはDefenderのインシデントステータスを更新することもできます。
管理対象デバイスについては、エクサフォースがIntuneを通じて承認済みの管理スクリプトを割り当てられます。実行はデバイスのチェックインに従います。利用できるアクション、権限、承認要件はお客様のチームが定義し、返された結果を確認します。
すべてのシグナルをコンテキストとともに
E5の検知は、Microsoft 365、Azure、接続されたSaaSツールにわたって続く調査の起点になります。Exabotは、Defenderのハンティングデータを、アイデンティティ、メールボックス、ファイル、デバイス、クラウドリソースの証拠と組み合わせ、何が起きたのか、影響を受けたアカウントがどこまで到達できたのかを評価します。 調査の流れの例:E5の検知 → 調査 → 対応。
01 / 検知
Defender for Office 365のアラートがDefender XDRのインシデントへと相関されます。エクサフォースは、対応するインシデントと証拠を直接受け取ります。
02 / トリアージ
Exabotがメッセージと影響を受けたユーザーを精査し、Entra IDのサインインとエンドポイントの証拠を相関させます。
03 / 範囲特定
Microsoft 365のメールボックスのルール、ファイルのアクティビティ、共有権限を確認し、そのアイデンティティを接続されたSaaSやAzureのリソースまで追跡します。
04 / 質問
「このユーザーは不審なサインインのあと、何にアクセスしましたか?」エクサフォースは、対応するMicrosoftおよび接続されたソースを検索し、証拠を添えて回答します。
05 / 判定
エクサフォースは、活動のタイムライン、影響を受けた資産、裏付けとなる証拠、推奨されるアクションを、アナリストが確認できる形で提示します。
06 / 対応
必要な承認を得たうえで、Entra IDのセッションを失効させ、許可されていない委任済みOAuthの付与や受信トレイの転送ルールを削除し、Defenderのインシデントステータスを更新します。
Microsoft 365からAzureへ。侵害されたMicrosoftアイデンティティをAzureまで追跡し、クラウド上の露出に関わるリソース、アクセス、権限を評価します。
接続されたSaaSツール全体へ。Microsoftの証拠を他のアプリケーションのアクティビティと組み合わせ、インシデントの範囲を特定し、各ソースを手作業で検索することなくセキュリティ上の疑問に答えます。
実際に活用する
トリアージ 01
Exabot Triageは、対応するDefenderのアラートとインシデントを評価し、Microsoftおよび接続されたツールからアイデンティティと資産のコンテキストを加え、証拠に裏付けられた根拠とともに無害な活動と脅威を区別します。
繰り返しの確認作業を減らしながら、E5の脅威保護を活かせます。アナリストは判定と根拠を確認したうえで、注意が必要な脅威に集中できます。
調査 02
「このユーザーは不審なサインインのあと、何にアクセスしましたか?」と尋ねてください。Exabotは、Defenderのハンティングデータを、Entra ID、Microsoft 365のアクティビティ、接続されたSaaSとクラウドの証拠と組み合わせます。
サインイン、エンドポイントの活動、メール、ファイル、接続されたサービスを通じてアカウントを追跡します。インシデントの範囲特定を迅速化し、各ソースを手作業で検索することなくセキュリティ上の疑問に答えられます。
対応 03
Exabot Respondは、お客様のポリシーに従って、Entra IDのセッションと委任されたOAuthアクセスを失効させ、Microsoft 365の受信トレイの転送ルールや選択したファイル共有の権限を削除し、Defenderのインシデントステータスを更新できます。
Microsoftの制御を用いて、それ以上のアクセスを制限し、有害な変更を取り除きます。権限と必要な承認はお客様のチームが定義し、対応の判断はアナリストの管理下に置かれます。
成果
Microsoftのアクティビティをより広い環境と結び付ける調査のなかで、ライセンス済みのシグナルと制御を活用します。手作業による証拠収集を減らし、より明確な判断を下し、人の監督のもとで対応を連携させます。
ライセンス済みのシグナルと制御を調査に活用します。
同じユーザーとデバイスを、Microsoftと他のツールにまたいで結び付けます。
判定、裏付けとなる証拠、推奨されるアクションを確認します。
ポリシーによる制御と人の監督のもとで、承認済みのアクションを適用します。
共同ソリューションブリーフ
E5への投資が、Microsoftと接続されたツールにまたがる、裏付けとなる証拠と統制されたアクションを伴う調査へとどのように変わるのかをご覧ください。共同ソリューションブリーフでは、連携内容、ユースケース、そしてアカウント侵害調査の具体例を取り上げています。
ソリューションブリーフをダウンロード(PDF)コンプライアンス
エクサフォースは、業界をリードする第三者基準による監査と認証を受けています。
リソース