QiitaでSentinelのユーザー行動分析に関する新しい記事を公開しました
· 約2分
Eventusは、Qiitaで新しい技術記事を公開しました。タイトルは「生テーブル依存をなくすSentinelユーザー行動分析設計――ASIM Authenticationを母集団にする」です。
この記事では、SigninLogsやSecurityEventなどの生テーブルに直接依存する設計が、認証ソースの増加とともに保守しにくくなる理由を解説しています。イベント数の増加によるクエリ結果の上限や、コネクタの障害・取り込み遅延によるデータ欠損についても取り上げます。
対策として、ASIM Authenticationの正規化スキーマimAuthenticationを共通の基盤として使う方法を紹介しています。ユーザー単位の集計を早い段階で行うことで、結果量を抑えながら、複数の認証ソースに対応する分析ロジックを再利用しやすくできます。
記事を読む
Microsoft Sentinelでユーザー行動分析やUEBAを設計している方は、ぜひ記事をご覧ください。
Eventusのセキュリティサービスについて詳しく知りたい方は、Eventusへお問い合わせください。
