Skip to main content
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

NetApp Ransomware ResilienceでのMicrosoft Sentinel SIEMの構成

共同作成者 netapp-ahibbard

NetApp Ransomware Resilienceは、Microsoft Sentinelによるセキュリティ情報およびイベント管理(SIEM)をネイティブにサポートします。Ransomware ResilienceをMicrosoft Sentinelに接続することで、脅威分析と検出のためのイベントデータを自動的に送信し、ランサムウェア対策とイベント管理を効率化できます。

脅威検出用に Microsoft Sentinel を構成する

Microsoft Sentinelに接続するには、Azureポータルで特定の手順を実行する必要があります。

Microsoft Sentinel を有効にする

Microsoft Sentinelでカスタムロールを作成する

手順
  1. Azure ポータルで、「サブスクリプション」>「アクセス制御 (IAM)」に移動します。

  2. カスタムロールを作成します。*カスタムロール名*には「NetApp Ransomware Resilience Sentinel Configurator」と入力します。

  3. 以下の JSON をコピーして JSON タブに貼り付け、 `{subscription_id}`を、役割を割り当てる Azure サブスクリプション ID に置き換えます。

    {
      "properties": {
        "roleName": "NetApp Ransomware Resilience Sentinel Configurator",
        "description": "",
        "assignableScopes": [
          "/subscriptions/{subscription_id}"
        ],
        "permissions": [
          {
            "actions": [
              "Microsoft.Insights/dataCollectionEndpoints/write",
              "Microsoft.Insights/dataCollectionEndpoints/read",
              "Microsoft.OperationalInsights/workspaces/sharedKeys/action",
              "Microsoft.Insights/dataCollectionRules/write",
              "Microsoft.Insights/dataCollectionRules/read",
              "Microsoft.OperationalInsights/workspaces/tables/operationresults/read",
              "Microsoft.OperationalInsights/workspaces/tables/read",
              "Microsoft.OperationalInsights/workspaces/tables/write",
              "Microsoft.OperationalInsights/workspaces/read",
              "Microsoft.OperationalInsights/workspaces/write",
              "Microsoft.OperationalInsights/workspaces/listKeys/action",
              "Microsoft.Resources/subscriptions/read",
              "Microsoft.Resources/subscriptions/resourceGroups/read",
              "Microsoft.Resources/subscriptions/resourceGroups/write",
              "Microsoft.Resources/deployments/write",
              "Microsoft.Resources/deployments/read",
              "Microsoft.Resources/deployments/operationStatuses/read",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/write",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/read",
              "Microsoft.Resources/subscriptions/resourceGroups/deployments/operationStatuses/read",
              "Microsoft.Authorization/roleAssignments/read",
              "Microsoft.Authorization/roleAssignments/write",
              "Microsoft.Authorization/roleAssignments/delete",
              "Microsoft.Authorization/roleDefinitions/read",
              "Microsoft.Resources/deployments/operations/read",
              "Microsoft.Resources/deployments/read",
              "Microsoft.Resources/deployments/write",
              "Microsoft.Resources/resources/read",
              "Microsoft.Resources/subscriptions/operationresults/read",
              "Microsoft.Resources/subscriptions/resourceGroups/delete",
              "Microsoft.Resources/subscriptions/resourceGroups/read",
              "Microsoft.Resources/subscriptions/resourcegroups/resources/read",
              "Microsoft.Resources/subscriptions/resourceGroups/write",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/read",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/write",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/operations/read",
              "Microsoft.Resources/subscriptions/resourcegroups/deployments/operationstatuses/read",
              "Microsoft.Resources/subscriptions/locations/read",
              "Microsoft.SecurityInsights/alertRules/write",
              "Microsoft.SecurityInsights/alertRules/read",
              "Microsoft.SecurityInsights/alertRules/actions/write",
              "Microsoft.SecurityInsights/alertRules/actions/read",
              "Microsoft.OperationalInsights/workspaces/search/action",
              "Microsoft.OperationalInsights/workspaces/rules/read",
              "Microsoft.OperationalInsights/workspaces/sharedkeys/action",
              "Microsoft.OperationalInsights/workspaces/customfields/action",
              "Microsoft.OperationalInsights/workspaces/analytics/query/action",
              "Microsoft.OperationalInsights/workspaces/api/query/schema/read",
              "Microsoft.OperationalInsights/workspaces/datasources/read",
              "Microsoft.OperationalInsights/workspaces/metricDefinitions/read",
              "Microsoft.OperationalInsights/workspaces/schema/read",
              "Microsoft.OperationalInsights/workspaces/tables/query/read",
              "Microsoft.OperationalInsights/workspaces/providers/Microsoft.Insights/logDefinitions/read",
              "Microsoft.OperationalInsights/workspaces/sharedkeys/read",
              "Microsoft.OperationalInsights/workspaces/operations/read",
              "Microsoft.OperationalInsights/workspaces/query/read"
            ],
            "notActions": [],
            "dataActions": [],
            "notDataActions": []
          }
        ]
      }
    }
  4. 設定を確認して保存します。

Microsoft Entra ID に NetApp Ransomware Resilience を登録する

手順
  1. Azure ポータルで、「Entra ID」>「アプリケーション」>「アプリの登録」を選択します。

  2. アプリケーションの*表示名*には「NetApp ransomware resilience」と入力してください。

  3. サポートされているアカウントの種類 フィールドで、この組織ディレクトリ内のアカウントのみ を選択します。

  4. *レビュー*を選択します。

  5. 設定を保存するには、[登録] を選択します。

    登録後、Microsoft Entra 管理センターにアプリケーションの概要ペインが表示されます。

アプリケーション登録用のクライアントシークレットを作成する
  1. Azure ポータルで、「証明書とシークレット」 > 「クライアント シークレット」 > 「新しいクライアント シークレット」を選択します。

  2. アプリケーション シークレットの説明を追加します。

  3. シークレットの有効期限を選択するか、カスタムの有効期間を指定してください。

    ヒント クライアントシークレットの有効期間は2年(24ヶ月)以下に制限されます。Microsoft は、有効期限の値を12か月未満に設定することを推奨しています。
  4. シークレットを作成するには、[追加] を選択します。

  5. 後続の認証手順で使用するため、シークレットを記録してください。これがシークレットを確認できる唯一の機会です。このページから移動すると、二度と表示されなくなります。

NetApp Ransomware ResilienceでMicrosoft Sentinelを認証

Microsoft Sentinel SIEMの場合、自動展開を選択すると、お客様が指定した権限に基づいてRansomware Resilienceがリソースを展開します。あるいは、提供されたARMテンプレートに基づいてリソースをデプロイする手動デプロイを実行することもできます。どちらのオプションでも、Azure ポータルでアクセス許可を設定し、その後 Ransomware Resilience で接続を認証する必要がありますが、手順は異なります。ニーズに最適なワークフローを選択してください。

自動展開
Azure ポータルでアクセス許可を構成する
  1. Azure ポータルで、サブスクリプション > アクセス制御 (IAM) を選択します。

  2. 追加 > *ロールの割り当てを追加*を選択します。

  3. 「特権管理者ロール」フィールドでは、以前に作成した NetApp Ransomware Resilience Sentinel Configurator ロールを選択します。

  4. *次へ*を選択します。

  5. アクセスの割り当て先 フィールドで、ユーザー、グループ、またはサービス プリンシパル を選択します。

  6. *メンバーの選択*を選択し、次に*NetApp Ransomware Resilience*を選択します。

  7. *次へ*を選択します。

  8. ユーザーが実行できる操作 フィールドで、特権管理者ロール (所有者、UAA、RBAC) を除くすべてのロールの割り当てをユーザーに許可する (推奨) を選択します。

  9. *次へ*を選択します。

  10. 権限を割り当てるには、[確認して割り当て] を選択します。

NetApp Ransomware ResilienceでMicrosoft Sentinelを認証
  1. Ransomware Resilienceで、サイドバーの*Settings*を選択します。

  2. 設定ページで、SIEM接続タイルの*接続*を選択し、ドロップダウンメニューから*Microsoft Sentinel*を選択します。

    SIEM接続オプションのスクリーンショット

  3. デプロイ方法として「自動」を選択します。

  4. 前提条件登録、*権限*の各セクションを確認し、各手順が正しく完了していることを確認してください。

  5. * 認証 * セクションを展開します。

    1. ディレクトリ(テナント)IDアプリケーション(テナント)ID、および*クライアントシークレット*を入力してください。*認証*を選択し、UIが認証完了を確認するまでお待ちください。

    2. SIEMデータを送信する*サブスクリプションID*、リソースグループ、および*Log Analytics workspace*を選択してください。

  6. *接続*を選択して、SIEMデータの送信を開始します。

手動展開
ARM テンプレートのデプロイ
  1. Ransomware Resilienceで、サイドバーの*Settings*を選択します。

  2. 設定ページで、SIEM接続タイルの*接続*を選択し、ドロップダウンメニューから*Microsoft Sentinel*を選択します。

    SIEM接続オプションのスクリーンショット

  3. 展開方法として「手動」を選択します。

  4. 前提条件登録、および ARM テンプレートのデプロイ の各セクションを確認して、各手順が正常に完了していることを確認してください。

  5. ARM Template Deployments セクションを展開します。

  6. Monitoring Metrics Publisher ロールを割り当てます。

    1. Azure サブスクリプションで、「アクセス制御 (IAM)」に移動します。

    2. 「ロールの割り当ての追加」を選択します。

    3. 「Monitoring Metrics Publisher」を検索して選択します。

    4. 登録ステップで作成したアプリケーション登録のサービスプリンシパルに、役割割り当てを追加します。

    5. 「確認と割り当て」

  7. ランサムウェア対策のページに戻る。ARM テンプレートの JSON をコピーして、Azure 環境に Log Analytics カスタムテーブル、データ収集エンドポイント (DCE)、データ収集ルール (DCR)、および Sentinel 分析ルールを作成します。

  8. Azure ポータルで、「カスタム テンプレートのデプロイ」を検索します。

  9. エディターで「独自のテンプレートを作成する」を選択します。

  10. コピーしたJSONをエディタに貼り付けます。*保存*を選択します。

  11. Log Analytics ワークスペースの名前である Workspace name を入力してください。これは、Azure ポータルのワークスペース概要ページから取得できます。

  12. 「Review + create」を選択します。選択内容を確認し、「Create」を選択してデプロイします。

  13. 展開後、Ransomware Resilience での認証のために、以下の情報を収集してください。

    • ログ取り込みエンドポイント:データ収集エンドポイントリソースを開き((rps-alerts-dce)、概要ページに表示されているログ取り込みの値をコピーします。

    • DCR Immutable ID: データ収集ルール リソースを開き((rps-alerts-dcr)、概要ページで Immutable ID をコピーします。

NetApp Ransomware ResilienceでMicrosoft Sentinelを認証
  1. Ransomware Resilience の SIEM 設定ウィンドウに戻ります。

  2. * 認証 * セクションを展開します。

    1. ディレクトリ(テナント)IDアプリケーション(テナント)ID、および*クライアントシークレット*を入力してください。*認証*を選択し、認証情報が認証されたことをUIが確認するまでお待ちください。

    2. 以前コピーした「ログ取り込みエンドポイント」と「DCR不変ID」を入力します。

  3. 接続を作成するには、*接続*を選択してください。