フィルターと集計基準の定義

  • リリースバージョン: Australia
  • 更新日 2026年03月12日
  • 所要時間:3分
  • フィルター条件と集計条件を定義して、新しいセキュリティインシデントを生成する Microsoft Defender インシデントと、受信インシデントを既存のインシデントに結合するかどうかを制御します。これらの条件により、インシデントのグループ化が正確になり、不要な重複が防止されます。

    始める前に

    必要なロール:sn_si.admin、sn_si.ingestion_profile_admin

    このタスクについて

    フィルタリングは、セキュリティインシデントを分離し、作成するセキュリティインシデントの数を制限するのに役立ちます。追加のフィルター基準を設定すると、クエリまたはトリガーされたインシデント構成を変更することなく、必要なインシデントのみが取り込まれます。

    集計条件は、受信インシデントを作成する代わりにオープンセキュリティインシデントに追加できるようにする追加のインシデントフィールド基準を定義します。

    手順

    1. マッピング基準の前のセクションに進まない場合は、定義しているプロファイルにアクセスします。
      1. 移動先 すべて > Microsoft Defender 統合 > Defender インシデントプロファイル.
      2. 定義を続行するプロファイルを選択します。
      3. 進捗状況バーの [フィルタリングと集計 ] を選択します。
    2. [ 条件に基づいてフィルター ] チェックボックスをオンにして、セキュリティインシデントを作成するために受信 Microsoft Defender インシデントが満たす必要がある基準を定義します。
    3. [ フィルター条件 ] 検索フィールドで、満たす必要があるフィルター条件を指定します。

      これらの条件は、取り込んだインシデントの [サンプルインシデントの取り込み Microsoft Defender セクションに表示されるフィールドと一致する必要があります。これらのフィールドは動的であり、取り込むインシデントに応じて変更されます。入力する基準は大文字と小文字を区別します。定義した基準がインシデントの値と一致していることを確認します。

      複数の値を持つ次のフィールドには、フィルター条件 incident_id を使用します。
      • 重大度
      • 前回変更者
      • 最終更新日時
      • キーワード

      フィルター条件は文字列のみ取得できるため、前のフィールドに incident_id フィルター条件を使用して、データが正しくフィルタリングされていることを確認する必要があります。

    4. [AND] または [OR] を選択します。
      • [AND] を選択した場合は、すべての条件に一致する必要があります。
      • [OR] を選択した場合は、一致すべき条件がいずれか 1 つになります。
    5. 2 つ目のフィルター条件を設定するには、[ 新しい基準] を選択します。

      フィルターと集計基準の定義

    6. [ 集計条件] チェックボックスをオンにして、受信インシデントを作成する代わりにオープンセキュリティインシデントに追加できるようにする追加のインシデントフィールド基準を定義します。
    7. [値が一致するインシデントフィールド (Incident fields with matching values)] フィールドに、ServiceNow AI Platform インスタンスの既存のセキュリティインシデントで照合するフィールド値を入力します。
      集計基準が満たされ、この受信インシデントを既存のセキュリティインシデントに追加できるように、複数選択入力フィールドで選択したすべてのフィールド値が一致する必要があります。この選択は、複数のフィールド値を持つ可能性がある [観測事象] や [構成アイテム] などのフィールドがマッピングされる AND 条件であることを意味します。値のサブセットのみが一致した場合、Microsoft インシデント集計条件は満たされず、新しいセキュリティインシデントが作成されます。
    8. 複数のフィールド一致条件を追加するには、[ 新しい基準を追加] を選択します。
      定義した複数選択フィールド条件のいずれかが満たされると、集計が行われます。この選択は OR 条件を意味します。
    9. [ 新規インシデントの作業メモを記録 ] を選択して、新しいインシデントがセキュリティインシデントに追加されたときにその作業メモを更新します。

      作業メモには、新しいインシデントの作成が記録され、その詳細へのリンクが含まれています。作業メモの記録では、マッピングセクションの作業メモフィールドに追加した詳細も更新されます。

    10. [続行] を選択します。

    次のタスク

    インシデントデータ、およびプロファイルの基準に一致する取り込み済みインシデントを取得するスケジュールを設定します。詳細については、「インシデント取得のスケジュール」を参照してください。