コンテンツにスキップ

Microsoft Entra Risk Detectionインテグレーションガイド🔗

以下の手順は、Secureworks® Taegis™ XDR への取り込みを容易にするために、Microsoft Entra Risk Detectionログのインテグレーションを設定するためのものです。詳細については、Entra Identity Protection Risk Detection Overview を参照してください。

重要

このインテグレーションには、Microsoft Entra の premium ライセンスが必要です。

XDR は、Entraログに対して2つのインテグレーションパスをサポートしています。

  • (推奨) Azure Event Hubs経由で連携する — このオプションは、最も高速かつ高スループットでデータを提供するため推奨されますが、有効化するために追加のcosts が発生する場合があります。
  • Microsoft Graph API (REST) 経由で連携する — このオプションは event hubs と同等のデータを提供しますが、REST ベースの API のポーリング特性に加えて Microsoft のレート制限があるため、データをどの程度迅速に収集できるかに制限が生じる場合があります。ポーリングの運用については、Office 365 and Azure Data Availability を参照してください。

Taegis IPアドレス範囲🔗

このインテグレーション用に既存のファイアウォールまたはAPIゲートウェイのIP許可リストを設定している場合、または設定を予定している場合は、お客様のTaegisリージョンに対応する以下のXDR IPアドレス範囲を追加してください。

Taegis Region IP Address Range
Charlie 216.9.204.0/24
Delta 216.9.204.0/24
Echo 216.9.205.0/24
Foxtrot 216.9.206.0/24
Golf 216.9.207.0/24
Hotel 208.89.40.0/24
India 208.89.42.0/24
Juliet 208.89.41.0/24
Kilo 208.89.43.0/24
Quebec 208.89.44.0/24

注意

これらは、XDRインテグレーションに必要な唯一のIP範囲です。以前に古いIPアドレスを設定していた場合は、30日後にそれらを削除することを推奨します。

インテグレーションから提供されるデータ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
MS Azure Active Directory Identity Protection     CloudAudit, Thirdparty

Event Hubsインテグレーションを開始する🔗

event hubs 経由で連携するには、event hub を使用した Entra のインテグレーション手順 に従ってください。

Azure でアプリケーションを登録する🔗

  1. Azure portal でアプリケーションを登録 します。

    • Name — 任意の説明文字列
    • Supported account types — この組織ディレクトリ内のアカウントのみ

    注意

    次の値は XDR でインテグレーションを作成する際に使用するため、記録しておいてください。

    • Directory (tenant) ID
    • Application (client) ID
  2. アプリケーションの権限を設定 します。次の権限が必要です。

    • IdentityRiskEvent.Read.All (application permission)
  3. Grant admin consent for <Azure tenant name> をクリックします。

  4. 証明書をアップロード して、アプリケーションに資格情報 を提供します。

重要

証明書には有効期限があり、有効期限前に継続して機能させるためには、Microsoft Entra ID と XDR の両方で更新する必要があります。

重要

XDR は、Privacy-Enhanced Mail (PEM) 形式のみをサポートします。PEM 形式の詳細については、RFC 7468 を参照してください。

暗号化されたキーおよびクライアントシークレットはサポートされません

注意

自己署名証明書はサポートされています。

PowerShell または OpenSSL を使用して自己署名 PEM(拡張子 .pem)証明書を生成するには、次のいずれかのコマンドを使用します。

# Prompt user for input

$certname = Read-Host -Prompt "Enter certificate name"
$keyname = Read-Host -Prompt "Enter key name"
$mypwd = Read-Host -Prompt "Enter password" -AsSecureString
$location = Read-Host -Prompt "Enter location"
$cert = New-SelfSignedCertificate -Subject "CN=$certname" -CertStoreLocation "Cert:\CurrentUser\My" -KeyExportPolicy Exportable -KeySpec Signature -KeyLength 2048 -KeyAlgorithm RSA -HashAlgorithm SHA256
Export-PfxCertificate -Cert $cert -FilePath "$location\$certname.pfx" -Password $mypwd
Install-Module -Name PSPKI -Scope CurrentUser
Import-Module -Name PSPKI
Convert-PfxToPem -InputFile "$location\$certname.pfx" -Outputfile "$location\$certname.pem"
# Read the PEM file content

$pemContent = Get-Content "$location\$certname.pem" -Raw
# Extract private key and certificate

$privateKey = $pemContent -replace "(?ms).*?(-----BEGIN PRIVATE KEY-----.+?-----END PRIVATE KEY-----).*", '$1'
$certificate = $pemContent -replace "(?ms).*?(-----BEGIN CERTIFICATE-----.+?-----END CERTIFICATE-----).*", '$1'
# Save private key and certificate to separate files

$privateKey | Set-Content "$location\$keyname.pem"
$certificate | Set-Content "$location\$certname.pem"
Write-Host "Files located at: $location"
pause

注意

前述のコードをテキストファイルにコピーして貼り付け、ファイルを .ps1 拡張子(例: CertGen.ps1)で保存し、PowerShell を使用してスクリプトを実行してください。

注意

使用している PowerShell のバージョンによっては、-Subject でエラーが発生する場合、-Subject-SubjectName に置き換える必要があることがあります。

openssl req -newkey rsa:2048 -nodes -keyout key.pem -x509 -days 365 -out certificate.pem

XDR にインテグレーションを追加する🔗

  1. Taegis Menu から、Integrations → Cloud APIs に移動します。
  2. ページ上部の Add an Integration をクリックします。

    インテグレーションの追加

  3. Optimized タブから、Office 365/Azure をクリックします。

  4. Microsoft Entra Risk Detection の下にある Set Up を選択します。

    インテグレーションの作成

  5. インテグレーションの name を入力します。これは任意の文字列にできます。

  6. Azure でアプリケーションを登録する セクションのステップ 1 で取得した Tenant IDApplication Client ID を入力します。
  7. 証明書と、それに関連付けられた秘密鍵をアップロードします。

    インテグレーションの完了

  8. Done を選択して、XDR とのインテグレーションを完了します。