セキュリティ チームは、Microsoft Defender ポータルのMicrosoft Security Copilotから AI を利用した調査機能を使用して、悪意のあるスクリプトや疑わしいスクリプトやコマンド ラインの分析を高速化できます。
このガイドでは、スクリプト分析機能とそのしくみについて説明します。生成された結果に関するフィードバックを提供する方法も含まれます。
始める前の準備
Security Copilotを初めて使用する場合は、次の記事を読んで理解する必要があります。
- Security Copilot とは
- Security Copilot の使用体験
- Security Copilot の使用を開始する
- Security Copilotでの認証について
- Security Copilotでのプロンプト
Microsoftランサムウェア ガイダンスのような最も複雑で高度な攻撃は、スクリプトや PowerShell コマンド ラインの使用など、さまざまな方法で検出を回避します。 さらに、これらのスクリプトは難読化されることが多いため、検出と分析の複雑さが増します。 セキュリティ運用チームは、スクリプトをすばやく分析して機能を理解し、適切な軽減策を適用し、攻撃がネットワーク内でさらに進行するのを直ちに停止する必要があります。
スクリプト分析機能により、セキュリティ チームは外部ツールを使用せずにスクリプトを検査できるようになります。 スクリプト分析機能により、分析の複雑さが軽減され、課題が最小限に抑えられ、セキュリティ チームはスクリプトを悪意のある、または無害なものとして迅速に評価して識別できます。
Microsoft DefenderでのSecurity Copilot統合
スクリプト分析機能は、Security Copilotへのアクセスをプロビジョニングした顧客向けのMicrosoft Defender ポータルで使用できます。
スクリプト分析は、Microsoft Defender XDR プラグインを通じてSecurity Copilotスタンドアロン エクスペリエンスでも使用できます。 Microsoft Defender XDRプラグインの詳細については、Security Copilotにプレインストールされているプラグインを参照してください。
主要なスクリプト分析機能
スクリプト解析機能は、インシデントページのインシデントグラフ下の攻撃ストーリー内およびデバイスタイムラインビューでアクセスできます。 詳細は 「デバイスのタイムラインを調査する」をご覧ください。
分析を開始するには、次の手順を実行します。
インシデント ページを開き、左側のウィンドウで項目を選択して、インシデント グラフの下に攻撃ストーリーを開きます。 攻撃ストーリー内で、分析するスクリプトまたはコマンド ラインを含むイベントを選択します。 分析を開始するには、[分析] をクリックします。
あるいは、デバイスのタイムライン ビューで検査するイベントを選択することもできます。 ファイルの詳細ウィンドウで、[分析] を選択してスクリプト分析機能を実行します。
Copilot はスクリプト分析を実行し、その結果を Copilot ウィンドウに表示します。 スクリプトを展開するには [コードの表示] を選択し、展開を閉じるには [コードの非表示] を選択します。
[ MITRE 手法の表示 ] を選択して、スクリプトに関連付けられている MITRE ATT&CK 手法を表示します。 この情報は、スクリプトで使用される手法と、それが環境に与える影響を理解するのに役立ちます。 [ MITRE 手法を非表示にする] を選択して展開を閉じます。
スクリプト分析カードの右上にある その他のアクション の省略記号 (...) を選択すると、結果をコピーまたは再生成したり、Security Copilot のスタンドアロン エクスペリエンスで結果を表示したりできます。 [Security Copilotで開く] を選択すると、Copilot スタンドアロン ポータルに新しいタブが開き、プロンプトを入力して他のプラグインにアクセスできます。
結果を確認し、情報を使用して、インシデントに対する調査と対応をガイドします。
サンプル スクリプト分析プロンプト
Security Copilotスタンドアロン ポータルでは、次のプロンプトを使用してスクリプトを識別および分析できます。
- Defender インシデント {インシデント ID} のスクリプトを特定します。 これらの悪意のあるスクリプトですか?
ヒント
Security Copilot ポータルでスクリプトを分析する場合、スクリプト分析機能によって結果が確実に提供されるように、プロンプトに Defender という単語を含めることをお勧めします。
スクリプト分析に関するフィードバックを提供する
Microsoft では、機能の継続的な改善に不可欠であるため、Copilot にフィードバックを提供することを強くお勧めします。 フィードバックアイコンを選択することで、
スクリプト分析カードの最後に掲載されています。
関連するコンテンツ
ヒント
さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。