Microsoft Sentinel

セキュリティ製品

どんな製品か

Microsoft Sentinel は、Microsoft が提供するクラウドネイティブな SIEM/SOAR 製品です。Azure 上のサービスとして動作し、自前でサーバーを構築・運用しなくても利用を始められます。

「結局なに?」を一言でいえば、クラウド上でログ収集から脅威検知・対応までを担うセキュリティ監視基盤です。SIEM(情報収集と相関分析)と SOAR(対応の自動化)の両方をカバーします。

横にスクロール

データコネクタから分析層とデータレイク層へ記録を取り込み、KQL分析規則でインシデント化し、自動化規則とLogic Appsのプレイブックへ渡す経路
Microsoft Sentinelでは、コネクタは設定とテーブルプランに応じて記録を分析層またはデータレイク層へ届けます。分析層へ届いた記録を、分析規則がKQLで評価してアラート/インシデントへ変換します。自動化規則は割り当てやタグ付けを行い、外部制御が必要な処理だけをLogic Appsのプレイブックへ渡します。分析層とデータレイク層は保持・削除の性質が異なるため、検知に必要な即時データと長期調査用データを分け、取り込み遅延と規則遅延を測ります。

仕組み・特徴

クラウドサービスとして提供されるため、データ量の増減に合わせて柔軟に使えます。分析基盤には Azure Monitor(Log Analytics)を用い、クエリ言語 KQL(Kusto Query Language) で検索・相関します。

  • 多数のコネクタ: Microsoft 365・Entra ID・Azure に加え、他社製品や各種ログも取り込みやすい。
  • 検知と自動化: 分析ルールで脅威を検知し、プレイブック(Logic Apps)で初動対応を自動化(SOAR)。
  • 脅威インテリジェンスと UEBA: Microsoft の脅威情報やふるまい分析を活用。
  • Defender XDR 連携: エンドポイント・ID・メールの XDR と統合し、SOC を一体運用できる。

他の SIEM との違い

観点Microsoft Sentinelオンプレ型 SIEM
配置クラウドサービスサーバー調達・自前運用
スケール従量で柔軟設計・増設が要る
連携M365/Entra/Defender と一体個別連携
課金取り込み/分析量ベースライセンス+インフラ

位置づけ・注意点

オンプレ前提の SIEM と異なり、Sentinel はクラウドサービスとして提供される点が大きな違いで、サーバー調達やスケール設計を自前で抱えにくくなります。すでに Azure や Microsoft 365 を使う組織で連携の利点が出やすい製品です。

取り込むログは目的から決める

クラウド型でも取り込むデータ量に応じて費用は変わります。まず何を監視したいかを定め、必要なログから接続していくと、コストと検知精度のバランスを取りやすくなります。基本/補助ログの区分などコスト最適化の仕組みも活用します。

総じて Microsoft Sentinel は、クラウドネイティブに SIEM/SOAR を提供し、Microsoft のセキュリティ群と一体運用できる、Azure/M365 環境で有力な監視基盤です。

Security Vendor

Microsoft Sentinelを実務で読む

TL;DRは入口です。実際に選ぶ・使う段階では、何を解決するか、何と比較するか、導入後にどこで詰まるかまで見る必要があります。

解決すること

SOC / セキュリティ監視

比較で見る軸

対応カテゴリ: 1領域 / 主な領域: ログ集約・相関分析

導入後に効く点

ログを集約し脅威を検知

先に潰すリスク

ベンダー名だけで選ばず、守る対象、運用体制、既存環境との連携、検知後の対応手順まで確認する。

数字・仕様の読み方
対応カテゴリ
1領域
主な領域
ログ集約・相関分析

判断チェックリスト

  • 自社の用途が「SOC / セキュリティ監視 / インシデント検知・調査」に近いか確認する。
  • 強みである「ログを集約し脅威を検知」が本当に評価軸になるか確認する。
  • 注意点の「ベンダー名だけで選ばず、守る対象、運用体制、既存環境との連携、検知後の対応手順まで確認する。」を運用で吸収できるか確認する。
  • 公開値や仕様値は、対象プラン・対象機種・対象リージョンまで確認する。
  • 既存システム、ID、ネットワーク、監視、バックアップとの接続方法を先に洗い出す。
  • 小さく試してから、本番移行、権限設計、障害時手順、コスト監視を決める。

次に確認する観点

SOC / セキュリティ監視インシデント検知・調査コンプライアンス監査SIEM
← セキュリティ製品カテゴリへ戻る