第4章 · セキュリティ運用の管理·v2.0.0·更新 2026/6/28·読了目安 約9分
変更要約: AZ-500 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)
4.2Microsoft Sentinel(SIEM / SOAR)
この節の要点
クラウドネイティブな SIEM(セキュリティ情報イベント管理) かつ SOAR(自動対応) である Microsoft Sentinel を理解します。データコネクタで広く収集し、分析ルールで脅威を検知、プレイブックで自動対応します。
個々のログを見るだけでは、組織全体の攻撃を把握しきれません。Sentinel は多数のソースを横断して相関分析・検知・調査・自動対応を行うクラウド SIEM/SOAR です。
4.2.1Sentinel の構成要素
- データコネクタ:Entra・Microsoft 365・Defender・他クラウド/オンプレなど多様なソースを取り込む。
- 分析ルール:取り込んだログを相関して脅威を検知し、インシデントを生成する。
- 調査/ハンティング:インシデントのエンティティ相関や、KQL での能動的な脅威ハンティングを行う。
- プレイブック:Logic Apps による自動対応(SOAR)。通知・チケット起票・隔離などを自動化する。
試験ポイント
「クラウドネイティブな SIEM=Microsoft Sentinel」「多様なソースを取り込む=データコネクタ」「相関して検知しインシデント化=分析ルール」「自動対応(SOAR)=プレイブック(Logic Apps)」 は AZ-500 で頻出です。Sentinel は Log Analytics ワークスペース上で動く点も押さえましょう。

