プレビュー版により、E5・E7顧客はこれまで追加料金が必要だったSOCツールを利用可能に。それ以外の機能には価格が設定される
Microsoft 365のE5・E7顧客は、追加ライセンス費用なしでMicrosoft Defender上でセキュリティ情報イベント管理(SIEM)を実行できるようになりました。
Microsoftは、Microsoft Defender内の統合セキュリティオペレーションセンター(ISOC)を通じてこの機能を提供します。ISOCは、SIEMをDefender既存のXDR、脅威インテリジェンス、自動化、AIツールと統合し、単一のポータルにまとめたものです。
Microsoft Threat Protectionのコーポレートバイスプレジデントを務めるRob Lefferts氏は、ISOCの発表を伝えるブログ記事で、「保護と運用が別々のシステムとして構築されている限り、セキュリティはAIのスピードで機能することはできません」と述べています。同氏は、攻撃者が現在AIエージェントを使って攻撃を大規模に自動化していること、そして別々のツール間での引き継ぎのたびに防御側の対応が遅れることを指摘しました。
これまで、E5・E7にはDefender XDRは含まれていましたが、SIEMは含まれておらず、MicrosoftはSIEMをMicrosoft Sentinelという別製品として販売していました。
ISOCの下では、Microsoft自社のセキュリティ製品からのログは取り込み料金なしで利用できます。Microsoftは技術ブログ記事の中で、10月1日以降、サードパーティ製セキュリティツールやその他の外部ソースから取り込まれるデータについては、従量課金制で1GBあたり2.40ドルの料金が課されると説明しています。
同社は9月23日にISOCをパブリックプレビューとして公開しました。これは本番運用に完全対応しているわけではないことを意味しており、プレビュー期間がいつ終了するかについては明らかにしていません。ISOCは、Microsoft Defender Suiteが有効で、かつMicrosoft 365のE5またはE7ライセンスを保有し、まだMicrosoft Sentinelを利用していない組織が対象で、最低シート数の要件はありません。
セキュリティスタックの大半が既にMicrosoft製品で構成されている組織にとって、この取引は魅力的だと、IDC Asia/Pacificでセキュリティサービス調査のシニアリサーチマネージャーを務めるYih Khai Wong氏は述べています。
「テレメトリの大半は既にDefender、Entra、M365に存在しているため、SentinelのSIEMをE5/E7にバンドルすることで、実質的にデータの取り込みは無料になります。自社のベンダーが既に保有しているデータを移動・再分析するために、別途ライセンスを用意する必要もなくなります」とWong氏は語ります。
製品ではなく特典
「ISOCは新しい単独製品ではありません」と、Microsoftは技術ブログ記事に付随するFAQで説明しています。ISOC製品ページでは、ワークブックや自然言語からSOARへの自動化変換といった機能が「これまでは別途Sentinelの購入が必要だった」と説明されています。
技術ブログ記事によると、Microsoftは9月23日から、対象顧客のDefenderポータルに対してケース管理、ワークブック、自然言語によるプレイブック生成の展開を開始しており、追加の設定は不要だとしています。
対象データには、Defender for Endpoint、Office 365、Identity、Cloud Apps、Cloudに加え、Microsoft Entra ID Protectionのログ、AzureおよびOffice 365のアクティビティログが含まれます。保持期間はプレビュー期間中は30日間で、11月15日に90日間へと延長される予定だと同記事は付け加えています。
それ以外はすべて有料
それ以外の機能を利用するには、Azureサブスクリプションが必要なISOCワークスペースが必要だと、Microsoftの製品ドキュメントは説明しています。このワークスペースにより、500種類以上のデータコネクタ、ユーザー・エンティティ行動分析(UEBA)、CI/CDリポジトリ、脅威インテリジェンスといった機能が利用可能になります。
Wong氏によると、混在環境では別の計算が必要になるといいます。「マルチクラウド環境や、Microsoft以外のテレメトリが大きな割合を占める組織の場合、現行のSIEM支出と比較した実質的な総保有コスト(TCO)の比較検討が必要になります」。
今回のプレビューは、既にSentinelワークスペースを稼働させている組織は対象外です。Microsoftは、既存のSentinel顧客については現状維持であり、ライセンス基準を満たす顧客は11月15日以降にISOCへ移行することを選択できると説明しています。
ID、エンドポイント、生産性、セキュリティオペレーションを単一のベンダーの下に統合することで調査を簡素化できるとWong氏は述べる一方、それは「そのベンダーのロードマップ、価格モデル、可用性、セキュリティレジリエンスへの依存度をより高めることにもなる」と指摘しています。
別のSIEMを運用しているCISOにとっては、単純な乗り換えではなく、移行の手間、検知コンテンツの再トレーニング、離脱コスト、契約上の複雑さを天秤にかける本格的な評価が必要になると同氏は付け加えました。
Greyhound Researchのチーフアナリストを務めるSanchit Vir Gogia氏は、ISOCに関心を持つ企業に対して、「成熟したSIEMを置き換える前に、組織にとって最も価値のあるベンダー横断的な検知シナリオを再現してみるべきだ」と助言しています。同氏は「Microsoftが謳う500種類以上のコネクタという数字は、対応範囲の広さを示すものであって、すべてのソースが等しく扱われることを意味するものではありません」と警告しました。
次の段階へ進むエージェント
MicrosoftのLefferts氏は、ISOCを、7月にProject Perceptionと共にMicrosoftが打ち出したエージェント戦略の基盤として位置づけています。
Gogia氏は、これが単一ベンダーによる対応を必要とするという前提そのものに疑問を呈しています。「Microsoftは有用な統合パスを確立しました。しかし、エージェント型SOCのためには単一のサプライヤーが技術的に必須であることまでは証明していません」と同氏は述べました。同氏はまた、Project Perceptionが依然として招待制の限定パブリックプレビューにとどまっている点も指摘しています。
Microsoftは、ISOC内でのエージェントの行動がどのように記録され、監査され、取り消されるのかについての詳細をまだ公表していません。Gogia氏は、エージェントが変更を行う権限を持つようになった時点が重大な分岐点になると述べています。ID、エンドポイント、クラウドポリシーへの変更は「影響範囲(ブラストレディウス)」を生み出すためです。同氏は、エージェントごとに個別のIDを持たせること、ツール権限を狭く限定すること、そして重大な変更については独立した承認プロセスを設けることを推奨しています。
エージェント自体が攻撃対象領域を広げる要因になるともWong氏は警告しています。「攻撃者は、エージェントが依拠するテレメトリを操作したり、コンテキストデータを汚染したり、プロンプトインジェクション技術を使ってエージェントの動作や意思決定に影響を与えようとする可能性があります」とWong氏は述べました。
「Microsoftは統合をより手軽に購入できるようにしました。しかし、真に問われるのは、顧客がそれに異議を唱え、取り消す手段を維持できるかどうかです」とGogia氏は述べています。
Microsoftは、コメントを求める取材に対し、即座には返答しませんでした。