高度なハンティングを使用して挙動を調査する

Microsoft Defender for Cloud AppsおよびMicrosoft Defender for Cloudは、必ずしも侵害を示さない異常なユーザー活動を特定し調査するために、Behaviorsというデータ型を使用しています。 問題のあるセキュリティシナリオに焦点を当てた異常検出とは異なり、行動はユーザーの行動に関する文脈的な洞察を提供し、さらなる検討が必要となる場合があります。

この記事では、Microsoft Defender の高度なハンティングを使用して、Defender for Cloud Apps と Defender for Cloud の動作を調査する方法について説明します。

共有するフィードバックはありますか? Defender for Cloud Appsの動作に関するフィードバック フォームに記入してください。

振る舞いとは何ですか?

MITRE AT&CKは敵対者の戦術と手法を分類するフレームワークです。 振る舞いはMITRE AT&CKのカテゴリや手法に付随し、生のイベントデータよりもイベントについてより深い理解を提供します。 動作データは、生のイベント データとイベントによって生成されたアラートの間にあります。

動作はセキュリティ シナリオに関連している可能性があるものの、悪意のあるアクティビティやセキュリティ インシデントの兆候であるとは限りません。 各挙動は1つ以上の生のイベントに基づいており、Defender for Cloud Appsが学習または特定した情報を用いて、特定の時点で発生したユーザーやシステムの活動に関する文脈的な洞察を提供します。

重要

2025 年 3 月から、Defender for Cloud Apps をご利用のお客様は、'Behaviors' に対するロールベースのアクセス制御 (RBAC) のスコープを構成できます。 この新機能により、管理者はアクセス許可をより正確に定義および管理できます。 管理者は、ユーザーがロールと責任に基づいて特定のアプリケーション データに適切なレベルのアクセス権を持っていることを確認できます。 詳細については、「Microsoft Defender for Cloud Appsで管理者アクセスを管理する」を参照してください。

サポートされている検出

現在、Behaviors では、低忠実度の検出、Defender for Cloud Apps の検出、および Defender for Cloud の検出がサポートされています。これらはアラートとする基準を満たさない場合もありますが、調査時にコンテキストを提供するうえで有用です。 現在サポートされている検出には、次のものが含まれます。

アラート名 ポリシー名 ActionType(狩猟)
頻度の低い国からのアクティビティ 頻度の低い国/地域からのアクティビティ まれな国からのアクティビティ
不可能な旅行活動 あり得ない移動 ImpossibleTravelActivity
一括削除 異常なファイル削除アクティビティ (ユーザー別) 一括削除
一括ダウンロード 異常なファイルのダウンロード (ユーザー別) 一括ダウンロード
一括共有 異常なファイル共有アクティビティ (ユーザー別) MassShare
複数の VM 削除アクティビティ 複数の VM 削除アクティビティ MultipleDeleteVmActivities
複数回のログイン試行の失敗 サインイン試行が複数回失敗しました 複数回のログイン失敗
複数の Power BI レポート共有アクティビティ 複数の Power BI レポート共有アクティビティ 複数の Power BI レポート共有アクティビティ
複数の VM 作成アクティビティ 複数の VM 作成アクティビティ 複数のVM作成アクティビティ
疑わしい管理アクティビティ 異常な管理アクティビティ (ユーザー別) 疑わしい管理者アクティビティ
不審な偽装アクティビティ 通常とは異なる偽装アクティビティ (ユーザー別) 不審ななりすましアクティビティ
疑わしい OAuth アプリ ファイルのダウンロード アクティビティ 疑わしい OAuth アプリ ファイルのダウンロード アクティビティ 疑わしいOAuthアプリのファイルダウンロードアクティビティ
疑わしい Power BI レポート共有 疑わしい Power BI レポート共有 不審な Power BI レポート共有
通常と異なる OAuth アプリへの認証情報の追加 通常と異なる OAuth アプリへの認証情報の追加 OAuth アプリへの異常な資格情報の追加

注:

"複数の VM 作成アクティビティ" と"複数の削除 VM アクティビティ"、2026 年 5 月中に非推奨になる予定です。 非推奨になった後、これらの動作は生成されなくなり、Microsoft Defenderでのハンティング、カスタム検出、または相関関係には使用できなくなります。 非推奨日より前に生成されたレコードは、標準データ保持ポリシーに従って保持されます。

アラートから動作へのDefender for Cloud Appsの移行

Defender for Cloud Appsによって生成されるアラートの品質を高め、誤検知の数を減らすために、Defender for Cloud Appsは現在、セキュリティ コンテンツをアラートから動作に移行しています

Defender for Cloud Appsのセキュリティコンテンツがアラートから行動へと移行するこの方法は、低品質の検出を提供するアラートからポリシーを除去しつつ、既に即時的な検出に焦点を当てたセキュリティシナリオを作り出すことを目指しています。 並行して、Defender for Cloud Appsは調査に役立つ動作を送信します。

アラートから動作への移行プロセスには、次のフェーズが含まれます

  1. (完了)Defender for Cloud Appsは、アラートに並列で動作を送信します。

  2. (完了)動作を生成するポリシーが既定で無効になり、アラートは送信されません。

  3. クラウド管理の検出モデルに移行し、顧客向けのポリシーを完全に削除します。 クラウド管理型検出モデルフェーズでは、高精度でセキュリティ重視のシナリオ向けに、カスタム検出と内部ポリシーで生成される選択されたアラートの両方を提供する予定です。

動作への移行には、サポートされている動作の種類の機能強化や、最適な精度のためのポリシー生成アラートの調整も含まれています。

注:

クラウド管理の検出モデル フェーズのスケジュール設定は未確定です。 お客様には、メッセージ センターの通知を通じて変更が通知されます。

詳細については、「 動作と新しい検出を使用して調査する方法を変換する」を参照してください。

Microsoft Defender XDR の高度な追求での動作の使用

Defender ポータルの [高度なハンティング] ページで動作にアクセスし、動作テーブルに対してクエリを実行し、動作データを含むカスタム検出ルールを作成して動作を使用します。

行動データは BehaviorInfoBehaviorEntitiesの2つのテーブルで利用可能です。 彼らのスキーマは AlertInfoのテーブルスキーマに似ています。 以下の表は各挙動テーブルを説明します。

テーブル名 説明
BehaviorInfo 動作ごとに、動作タイトル、MITRE 攻撃カテゴリ、手法など、そのメタデータを使用して記録します。
BehaviorEntities 動作の一部であったエンティティに関する情報。 動作ごとに複数のレコードを指定できます。

動作とそのエンティティに関する完全な情報を取得するには、結合の主キーとして BehaviorId を使用します。 以下のクエリはIDで特定の動作を調べ、関連するエンティティと結合して関連するすべてのアーティファクトを検査します。

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

サンプル シナリオ

このセクションでは、Defender ポータルの [高度なハンティング] ページで動作データを使用するためのサンプル シナリオと、関連するコード サンプルについて説明します。

ヒント

既定ではアラートが生成されなくなった場合でも、任意の検出を引き続きアラートとして表示したい場合は、Microsoft Defender XDR カスタム検出ルールを作成します。

一括ダウンロードのアラートを取得する

シナリオ: 特定のユーザー、または侵害されやすい、もしくは内部リスクのあるユーザーの一覧によって大量ダウンロードが実行されたときに、アラートを受け取りたい。

そのためには、以下のクエリに基づいてカスタム検出ルールを作成します。 クエリは特定のユーザーアカウントに紐づいた行動エンティティ MassDownload フィルターを行い、潜在的なデータ流出活動の調査に役立ちます:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

詳細については、Microsoft Defenderでのカスタム検出ルールの作成と管理に関するページを参照してください。

最近の動作100件を照会する

シナリオ: MITRE 攻撃手法 の有効なアカウント (T1078) に関連する 100 の最近の動作を照会する必要があります。

Valid Accounts(T1078)手法に関連する最新の動作を確認するには、以下のクエリを実行してください。 最新の100件のマッチング行動を返し、資格情報に基づく潜在的な脅威を特定するのに役立ちます:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

特定のユーザーの動作を調査する

シナリオ: ユーザーが侵害された可能性があると思われる場合は、そのユーザーに関連するすべての動作を調査します。

以下のクエリを使って、特定のユーザーアカウントに対してMicrosoft Cloud App Securityが報告した挙動を見つけてください。 このクエリはサービスソースとアカウントUPNでフィルタリングし、関連するエンティティを結合してユーザーの行動記録を完全に表示します。 ユーザー名を、調査するユーザーの名前に置き換えます。

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

特定の IP アドレスの動作を調査する

シナリオ: エンティティの 1 つが疑わしい IP アドレスであるすべての動作を調査します。

疑わしいIPアドレスに関連する活動を追跡するには、以下のクエリを使って行動エンティティを検索し、リモートIP値に合致します。 このクエリは指定されたIPアドレスに関連するすべての動作を見つけ出し、関連するユーザーの行動やエンティティを特定できます。 疑わしい IP を、調査する IP アドレスに置き換えます。

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

次の手順

動作と関連する調査の詳細については、次のリソースを参照してください。

問題が発生した場合は、こちらにお問い合わせください。 製品の問題に関するサポートを受ける場合は、サポート チケットを開いてください。