コンテンツにスキップ

IDの詳細🔗

IDの詳細

IDの詳細では、Identity Provider から収集されたデータと、お客様の Secureworks® Taegis™ XDR データソース全体での観測結果に基づいて、ID に関する重要な情報を提供します。

IDの詳細を表示するには、ディレクトリ ページのIDビューで、カード上部またはテーブルから 表示名 を選択します。

IDの詳細は、次のタブに整理されています。

概要タブ🔗

概要タブには、次のID情報が表示されます。

詳細🔗

詳細 セクションには、お客様の Microsoft Entra ID 環境におけるIDに関する情報が表示されます。これには、ロール、部門、ステータス、国、リージョンに関する情報が含まれます。また、アカウントが作成および更新された日時、最後のパスワード変更時刻、ユーザーに関連付けられているその他のメールアドレスも表示されます。

エージェントのユーザーアカウント であるID — エージェントと人間のユーザー機能の間のギャップを埋めるために設計された特殊なIDタイプ — の場合、詳細 セクションには次も含まれます。

  • エージェント: Yes。このIDがエージェントIDとペアになっていることを示します。
  • Blueprint lineage: このアカウントとペアになっているエージェントIDのプロビジョニング元である agent identity blueprint へのリンク。

関連デバイス セクションには、Microsoft Entra ID 内でユーザーに関連付けられている Intune デバイスが含まれます。

多要素認証🔗

多要素認証 (MFA) セクションには、MFAプロバイダー、主要なMFA方式、設定されているその他のMFAタイプなど、ユーザーのMFA構成に関する詳細が含まれます。

Sponsors🔗

エージェントのユーザーアカウントを表すIDの場合、Sponsors セクションには、ペアになっているエージェントのライフサイクルとアクセスに責任を持つユーザーおよびグループが一覧表示されます。詳細については、Owners and Sponsors を参照してください。

最近の検出とケース🔗

最近の検出とケース セクションには、次の情報を含むタブがあります。

  • オープン検出: 過去7日間における、このIDのオープン検出。
  • クローズ済み検出: 過去30日間における、このIDのクローズ済み検出。
  • ケース: 過去30日間における、このIDのオープンまたはクローズ済みのケース。

最近の検出とケース内の すべて表示 ボタンを選択すると、インサイトタブ に移動します。

リスクスコア🔗

リスクスコア セクションには、IDの現在のリスクスコアと、そのスコアに寄与している主な要因が表示されます。スコアの計算方法と改善方法の詳細については、Identity Risk Score を参照してください。

上位サインイン場所🔗

上位サインイン場所 セクションでは、ユーザーの主なサインイン場所をマッピングし、件数とパブリックIPおよびプライベートIPアクティビティ別の内訳を含めて表示します。詳細を表示 をクリックすると、過去30日間の認証に使用された上位IPアドレスの内訳(地理的位置、ASN、頻度、IPタイプおよびログイン結果のフィルターを含む)を確認できます。

よく使用されるエンティティ🔗

よく使用されるエンティティ セクションでは、過去30日間の成功した認証に関連する一部のアトリビュートについてのインサイトを提供します。これにより、ユーザーのプロファイルと、何が一般的で何が異常かを理解できます。次のグラフは、ユーザーのデータがある場合に表示されます。

  • IPアドレス: ユーザーが正常に認証したことを観測したIPアドレス。
  • ブラウザー: ユーザーが正常に認証したことを観測したユーザーエージェント。
  • 資産名: ユーザーが正常に認証したことを観測した資産のタイプ。
  • OSバージョン: ユーザーが正常に認証したことを観測したオペレーティングシステムのバージョン。

組織🔗

組織 セクションでは、IDのレポート構造のスナップショットを提供します。これにより、その個人が誰にレポートしているか、また直属の部下がいるかどうかを確認できます。これは、脅威を調査したり、ユーザーおよび関連アクティビティのリスク評価を策定したりする際に役立ちます。選択したIDはチャート内で強調表示されるため、レポート構造内での位置をすばやく特定できます。

チャート内の各カードには、次が表示されます。

  • その人物の名前、ロール、部門またはチーム
  • Admin など、関連するIDの アイコンとタグ
  • 右上隅に表示される、その人物の現在の リスクスコア
  • リスクレベル別のオープンな検出結果の数、または検出結果がないことを示す表示

IDの詳細 組織チャート

組織チャート内の人物をクリックすると、そのIDを表示できます。

アクティビティログタブ🔗

アクティビティログタブには、セクション右上で設定した期間中の、そのIDの認証アクティビティが表示されます。

アクティビティログタブ

概要メトリクス🔗

ページ上部には、選択した期間におけるIDの認証アクティビティの状態をひと目で確認できる次のメトリクスが表示されます。

  • 合計アクティビティ: 認証イベントの総数。
  • 成功したログイン: 正常に完了した認証イベントの数。
  • 失敗したログイン: 成功しなかった認証試行の数。

上位サインイン場所🔗

このセクションには、IDが認証を行った国とIPアドレスが、場所ごとのログイン数およびパブリックIPとプライベートIPの使用内訳とともに一覧表示されます。場所はインタラクティブな世界地図上にプロットされるため、地理的な異常をすぐに確認できます。

1日あたりのログイン数🔗

このセクションには、選択した期間における日次認証ボリュームの棒グラフが表示されます。成功したログインと失敗したログインは異なる色で表示されるため、失敗試行の急増や集中を簡単に特定できます。

アクティビティマップ🔗

このセクションには、曜日と時間帯別のログイン頻度を示すヒートマップが表示されます。色の濃さはボリュームを示し、認証アクティビティが想定される勤務時間と一致しているか、または追加調査が必要となる可能性のある時間外アクセスを示しているかをすばやく判断するのに役立ちます。

認証場所🔗

このセクションには、過去30日間にこのエンティティで観測された最も頻度の高い認証が、IPアドレスおよびASN別に表示されます。検索バーを使用して、場所、IPアドレス、またはASNを検索します。

検出結果タブ🔗

検出結果 タブには、特定のIDに関連する 検出結果 のテーブルがリスク順に表示されます。

  • Recommendation フィールドにカーソルを合わせると、完全な推奨事項を表示できます。
  • 検出結果名を選択すると、検出結果 の詳細が開きます。

インサイトタブ🔗

インサイトタブには、次の情報が表示されます。

  • オープン検出: デフォルトでは過去7日間における、このIDのオープン検出。このセクション上部の日付ピッカーを使用して期間を変更できます。
  • クローズ済み検出: 過去30日間における、このIDのクローズ済み検出。
  • ケース: 過去30日間における、このIDのオープンまたはクローズ済みのケース。

グループメンバーシップタブ🔗

グループメンバーシップタブには、ユーザーが所属しているグループの一覧が表示されます。検索フィールドを使用してグループを検索し、Group Name フィールドを選択すると、新しいページでグループが開き、他のメンバーを表示できます。

グループメンバーシップタブ

ダークウェブインテリジェンスタブ🔗

ダークウェブインテリジェンスタブには、そのIDに関連付けられている侵害の一覧が表示されます。Breach Source フィールドのリンクを選択すると、侵害レコードの追加詳細を表示できます。詳細については、Dark Web Intelligence を参照してください。

ダークウェブインテリジェンスタブ