Skip to content

MS_AzureSentinel

nishi_74322014 edited this page Sep 1, 2026 · 1 revision

Azure Sentinel

概要

  • クラウド・ネイティブの SIEM ソリューション

  • カバー範囲は、Azure Monitor より広いが、
    監視に特化していない、SIEM とも言える。

補足(最新化 / 名称変更): Microsoft Sentinel に改称されている。
また、SIEM に加えて SOAR(Security Orchestration, Automation and Response)
としての側面が強調されるようになった。

略語 意味 Sentinel での実現手段
SIEM ログの集約と相関分析 データ コネクタ + 分析ルール(KQL
SOAR 検知後の対応の自動化 オートメーション ルール + Logic Apps(プレイブック)
UEBA 利用者・エンティティの振る舞い分析 異常なサインインの検出など

詳細

補足(原文が空欄のため、要点を補う)

Azure Monitor との関係

Sentinel は Log Analytics ワークスペースの上に構築される
つまり、収集・保管・クエリの基盤は Azure Monitor と同じもので、
その上にセキュリティ用途の機能(分析ルール、インシデント、
ハンティング、プレイブック)を載せた製品である。

  [ データ コネクタ ]  Azure / M365 / AWS / オンプレ / サードパーティ
           │
           ▼
  [ Log Analytics ワークスペース ]  ← Azure Monitor と共通の基盤
           │
           ▼
  [ 分析ルール(KQL) ] → アラート → [ インシデント ]
           │                              │
           ▼                              ▼
  [ ハンティング(探索) ]        [ オートメーション / プレイブック ]

したがって、既に Log Analytics にログを集めているなら、
Sentinel の有効化は同じワークスペースに対する追加という形になる。

Defender for Cloud との違い

Defender for Cloud Microsoft Sentinel
対象 Azure リソースの設定と保護 あらゆるログ ソース
主な問い 「設定は安全か」「侵害されていないか」 「一連の事象は何を意味するか」
関係 Sentinel へのアラート供給元 供給されたアラートを相関・対応

費用の考え方

課金は取り込んだデータ量(GB 単位)が主体である。
このため、

  • 何を取り込むかの取捨選択が費用を大きく左右する、
  • 大量かつ低価値なログには 基本ログ(Basic Logs)/ 補助ログ
    アーカイブ層を使い分ける、

という設計が実務上の要点になる。
「とりあえず全部入れる」と容易に高額化するので注意。

参考

Microsoft Azure

Microsoft Learn


Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, Azure

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally