メインコンテンツまでスキップ

QiitaでSentinelのユーザー行動分析に関する新しい記事を公開しました

· 約2分
James Yip
Managing Director

Eventusは、Qiitaで新しい技術記事を公開しました。タイトルは「生テーブル依存をなくすSentinelユーザー行動分析設計――ASIM Authenticationを母集団にする」です。

この記事では、SigninLogsやSecurityEventなどの生テーブルに直接依存する設計が、認証ソースの増加とともに保守しにくくなる理由を解説しています。イベント数の増加によるクエリ結果の上限や、コネクタの障害・取り込み遅延によるデータ欠損についても取り上げます。

対策として、ASIM Authenticationの正規化スキーマimAuthenticationを共通の基盤として使う方法を紹介しています。ユーザー単位の集計を早い段階で行うことで、結果量を抑えながら、複数の認証ソースに対応する分析ロジックを再利用しやすくできます。

記事を読む​

Microsoft Sentinelでユーザー行動分析やUEBAを設計している方は、ぜひ記事をご覧ください。

QiitaでSentinelとASIMの記事を読む

Eventusのセキュリティサービスについて詳しく知りたい方は、Eventusへお問い合わせください。