AI SOC INTEGRATIONS

AI SOC・SIEMの連携製品

お使いのセキュリティ製品や業務システムを、ヤグラの調査につなぐ。製品ごとに、取得できるデータ、AI調査での活用方法、接続条件をご紹介します。

INVESTIGATION USE CASES

調査したいアラートから探す

製品名だけでなく、認証異常・不審なプロセス・DNS検知など、調べたい事象からAI SOCの活用方法を探せます。

16件の調査例 · 6件を表示

SplunkID・認証開発中・先行相談

認証失敗の後に成功したログインを調べる

01 検知・ログ
Splunkに保存した認証異常のアラート
02 AIの調査例
対象ユーザー・送信元・前後の時刻をSPLで検索し、失敗から成功までの経緯を確認。
03 判断材料
正規の再試行か、侵害の疑いとして追加確認するかの判断材料を整理。
調査業務を詳しく読む →
Cato Networks通信・DNS連携対応

DNS Protectionの検知を、利用者と通信先から調べる

01 検知・ログ
CatoのDNS Protectionイベント
02 AIの調査例
照会ドメイン、ユーザー、送信元、Catoの判定を取り込み済みログで確認。
03 判断材料
どの利用者が何を照会し、Catoがどう処理したかを整理。
製品ページで読む →
Microsoft 365メール・データ保護連携対応

受信トレイルールの変更を調べる

01 検知・ログ
New-InboxRule / Set-InboxRule / UpdateInboxRules
02 AIの調査例
変更したユーザー、時刻、接続元、記録に含まれるルール設定を確認。
03 判断材料
本人の設定変更か、不正な転送・削除の疑いかを確認する材料に。
製品ページで読む →
CrowdStrike Falcon端末・プロセス連携対応

Falconの不審なプロセス検知を読み解く

01 検知・ログ
CrowdStrike Falconのプロセス関連アラート
02 AIの調査例
検知詳細と親・祖父プロセス、コマンドライン、ハッシュを照会。
03 判断材料
検知につながった実行経路と、確認すべき操作を整理。
調査業務を詳しく読む →
Microsoft SentinelID・認証開発中・先行相談

Sentinelの認証アラートからサインインを調べる

01 検知・ログ
SecurityAlertに保存された認証関連アラート
02 AIの調査例
アカウント・IP・時刻を起点に、指定したサインインテーブルをKQLで検索。
03 判断材料
アラートと関連ログの整合性、本人確認が必要な点を整理。
調査業務を詳しく読む →
Palo Alto Cortex XSIAM端末・プロセス開発中・先行相談

XSIAMのセキュリティIssueを関連データから調べる

01 検知・ログ
Cortex XSIAM 3.xのSECURITY Issue
02 AIの調査例
Issueに含まれる端末・ユーザー・時刻から、指定datasetをXQLで検索。
03 判断材料
Issueの根拠と追加の観測事実を整理し、次の確認事項を示す。
調査業務を詳しく読む →

「連携対応」は記載した取得・参照範囲への対応です。「開発中・先行相談」「個別確認」も掲載しています。契約・権限・お客様環境によって利用条件が異なります。

59件の連携製品・接続方式

SaaS・監査

Microsoft 365

Microsoft 365 全体のユーザー・管理者操作の監査ログ。

連携対応ログ取り込み
連携内容を見る →
ID・認証

Microsoft Entra ID

Entra IDのサインイン、権限変更、ユーザー同期、リスク情報を収集し、アカウント侵害の調査に活用します。

連携対応ログ取り込み
連携内容を見る →
SaaS・監査

Google Workspace

Google Workspace のログイン・管理操作の監査ログ。

連携対応ログ取り込み
連携内容を見る →
端末・OS

Linux OS

sshd / sudo / PAM のログイン成否と権限昇格。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

OpenVPN Server (Community Edition)

VPN 接続の認証成功・失敗。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Palo Alto Networks NGFW (PAN-OS)

ファイアウォールの通信許可/拒否、脅威検知、GlobalProtect VPN 認証。

連携対応ログ取り込み
連携内容を見る →
端末・OS

Microsoft Windows

ログオン、アカウント操作、プロセス生成、監査ログ消去などのイベント。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Cisco ASA ファイアウォール

管理操作、脅威検知、VPN(AnyConnect) 認証などのイベント。

連携対応ログ取り込み
連携内容を見る →
Web・クラウド

Nginx HTTP Server

HTTP リクエストのメソッド・URI・応答コード。 HTTP リクエストの失敗とその原因(権限エラー・不正リクエスト等)。

連携対応ログ取り込み
連携内容を見る →
端末・OS

Microsoft Sysmon

プロセス生成・プロセスアクセス・ネットワーク接続。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

Microsoft Defender ウイルス対策

除外設定・ASR ルールなどの設定変更。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

Microsoft Defender XDR

Defenderのアラート・インシデントを起点に、Advanced Huntingと端末情報で追加調査を支援します。

連携対応アラート・AI調査
連携内容を見る →
端末・OS

Linux auditd

ローカルアカウント作成とプロセス実行の記録。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Cisco Firepower Threat Defense

接続イベントと侵入・マルウェア検知。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Cisco Web Security Appliance (WSA)

Web プロキシの通信記録(URL カテゴリ・脅威判定を含む)。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Fortinet FortiGate

管理者認証、利用者認証、設定変更、SSL-VPN、通信、UTM、DNS Filter。

連携対応ログ取り込み
連携内容を見る →
Web・クラウド

Apache HTTP Server

HTTP リクエストのメソッド・URI・応答コード。 HTTP リクエストの失敗とその原因(ファイル不存在・不正リクエスト等)。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Check Point NGFW

脅威検知、通信ログ、管理操作の監査。

連携対応ログ取り込み
連携内容を見る →
Web・クラウド

Microsoft Azure

サブスクリプション操作の管理ログと Defender for Cloud のアラート。

連携対応ログ取り込み
連携内容を見る →
Web・クラウド

AWS CloudTrail

コンソールログイン、IAM 変更、その他の管理 API 呼び出し。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

CrowdStrike Falcon

Falconの検知詳細、端末、親・祖父プロセスを確認。検知の背景を調べ、対応判断に必要な証拠を整理します。

連携対応アラート・AI調査
連携内容を見る →
NDR・OT

Suricata IDS/IPS

シグネチャ検知、プロトコル異常検知、HTTP 通信、フロー記録。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Cisco Umbrella (DNS セキュリティ)

DNS 解決の許可/ブロックとセキュリティ分類。 Secure Web Gateway 経由の Web アクセス記録。

連携対応ログ取り込み
連携内容を見る →
NDR・OT

Zeek NSM

Zeekの接続・DNS・HTTP・TLSなどの通信ログを収集し、ネットワーク上の動きと検知の背景を調べます。

連携対応ログ取り込み
連携内容を見る →
Web・クラウド

Cloudflare Logpush

エッジで処理した全 HTTP リクエストと WAF/Bot 判定。 WAF・レート制限・Bot 対策などのセキュリティ判定。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

WatchGuard Firebox

管理者/ユーザー認証、VPN 認証、設定変更、通信許可/拒否、脅威検知。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

ESET PROTECT

エンドポイントの検知(脅威・ファイアウォール・HIPS 等)と管理コンソールのログイン試行。

連携対応ログ取り込み
連携内容を見る →
SaaS・監査

Box

ファイル操作、共有招待、OAuth トークン発行。

連携対応ログ取り込み
連携内容を見る →
SaaS・監査

Slack

ログイン、アカウント操作、ファイル操作、管理操作等(Enterprise Grid 限定)。

連携対応ログ取り込み
連携内容を見る →
SaaS・監査

GitHub (Enterprise Cloud)

組織・リポジトリの設定変更、権限変更、git 操作、Secret Scanning の検知結果。

連携対応ログ取り込み
連携内容を見る →
ネットワーク

Cato Networks (SASE Cloud)

ファイアウォール通信、DNS 保護、IPS 検知、API キー認証。

連携対応ログ取り込み
連携内容を見る →
ID・認証

HENNGE One (Access Control)

認証成否、管理者操作、パスワード変更等の自己操作。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

Cisco Secure Endpoint

エンドポイント検知・隔離・脆弱アプリ検出などのアラート。

連携対応アラート・AI調査
連携内容を見る →
EDR・XDR

Palo Alto Networks Cortex XDR

EPP・ネットワーク・ID 等の検知アラート(生ログは含まない)。

連携対応アラート・AI調査
連携内容を見る →
EDR・XDR

SentinelOne Singularity

SentinelOne Singularity Unified Alerts。

連携対応アラート・AI調査
連携内容を見る →
SaaS・監査

Anthropic Claude (Enterprise / API)

組織の認証・ロール変更・API キー発行・利用操作の監査ログ。

連携対応ログ取り込み
連携内容を見る →
SaaS・監査

Zoom

サインイン/サインアウトと管理操作・設定変更。

連携対応ログ取り込み
連携内容を見る →
ID・認証

Cisco Duo

Duo の MFA 認証ログと、管理者・利用者操作の Activity ログ(Admin API v2)。

連携対応ログ取り込み
連携内容を見る →
汎用ログ

汎用 Syslog

他のログ種類に当てはまらない RFC5424 / RFC3164 形式の syslog。

連携対応ログ取り込み
連携内容を見る →
EDR・XDR

Sophos Central

Sophos Central SIEM API のアラートを読み取り、AI 調査で参照できる検知情報として取り込む。

連携対応アラート・AI調査
連携内容を見る →
EDR・XDR

Trend Vision One

Trend Vision One Workbench API のアラートを読み取り、AI 調査で参照できる検知情報として取り込む。

連携対応アラート・AI調査
連携内容を見る →
EDR・XDR

Cybereason EDR

Cybereason EDR の MalOp(Cybereason が相関した攻撃ストーリー単位の検知)。

連携対応アラート・AI調査
連携内容を見る →
EDR・XDR

Aurora Endpoint Defense

Aurora Focus の検知(検知ルールに一致した端末上の振る舞い。重大度とワークフロー状態を持つ)。

連携対応アラート・AI調査
連携内容を見る →
汎用ログ

独自ログ・その他

対応リストに無い製品や自社アプリのログを、形式(JSON / CSV / テキスト / CEF・LEEF)だけ選んで取り込む。フィールドは元の名前のまま保存される。

連携対応ログ取り込み
連携内容を見る →
ID・認証

Okta

サインイン成否・MFA・アカウント / グループ / アプリ / ポリシーの管理操作・ThreatInsight 検知を含む全 eventType の監査ログ。

連携対応ログ取り込み
連携内容を見る →
NAS・ストレージ

バッファロー TeraStation

ファイルサーバー / NAS のファイル操作ログ。収集サーバーが共有フォルダーへ書き出されたログファイルを取りに行く。

個別確認接続方式の個別確認
連携内容を見る →
NAS・ストレージ

NetApp ONTAP(FAS/AFF)

SVM の NAS 監査ログ(vserver audit)。収集サーバーが共有フォルダーへ書き出された XML ログを取りに行く。

個別確認接続方式の個別確認
連携内容を見る →
NAS・ストレージ

Synology NAS(DSM)

Synology NAS のファイル転送ログ。syslog 送信で取り込む経路を推奨。

個別確認接続方式の個別確認
連携内容を見る →
NAS・ストレージ

QNAP NAS(QTS/QuTS hero)

QNAP NAS のアクセスログ(QuLog Center)。syslog 送信で取り込む経路を推奨。

個別確認接続方式の個別確認
連携内容を見る →
SIEM

Splunk

Splunkに保存したアラートを起点に、SPLで証拠を追加検索。既存の索引と検知運用を活かすAI調査を開発中。

開発中・先行相談アラート・AI調査
連携内容を見る →
SIEM

Microsoft Sentinel

SecurityAlertからLog Analyticsの関連イベントへ。指定テーブルをKQLで調べるAI調査を開発中。

開発中・先行相談アラート・AI調査
連携内容を見る →
SIEM

Palo Alto Cortex XSIAM

XSIAM 3.xのセキュリティIssueを起点に、XQLで関連データを調査。既存運用との役割分担から設計します。

開発中・先行相談アラート・AI調査
連携内容を見る →
SaaS・監査

kintone

kintoneの資産台帳や業務情報をAIが参照し、アラートに関係する端末の担当者や用途を確認する連携を開発しています。

開発中・先行相談資産台帳の参照
連携内容を見る →
汎用ログ

Amazon S3

S3の任意のバケット・プレフィックスに保存したログを継続取得する連携を準備しています。

開発中・先行相談ログ取り込み
連携内容を見る →
ネットワーク

Zscaler Internet Access(ZIA)

ZIA NSSのWeb・Firewallログを取り込み、Web脅威や不審な通信の調査に活用する連携を開発しています。

開発中・先行相談ログ取り込み
連携内容を見る →
脅威情報

VirusTotal

ファイルハッシュ・URL・ドメイン・IPの評価を参照し、検知名や関連情報をAI調査の材料にします。

連携対応脅威情報の参照
連携内容を見る →
脅威情報

AbuseIPDB

IPアドレスの報告履歴と評価を参照し、不審な通信先や送信元の調査を補います。

連携対応脅威情報の参照
連携内容を見る →
脅威情報

APIVoid

URL・ドメイン・IPの評価を参照し、メールや通信に含まれる不審な指標を調べます。

連携対応脅威情報の参照
連携内容を見る →
脅威情報

Google Safe Browsing

不審なURLが脅威情報に登録されているかを照会し、メール内リンクの調査に活用します。

連携対応脅威情報の参照
連携内容を見る →

既存の環境で、どこまで調査できるか。

ご利用中の製品と、調査したいアラート・ログをお知らせください。連携するデータ、必要な権限、導入までの流れを具体的にご案内します。

連携について相談する →