Microsoft Defender XDRとは?Defender portalで横断調査する基本

セキュリティカテゴリを表すパンダのイラスト セキュリティ

Microsoft Defender XDRとは?Microsoft Defender portalでインシデントを横断して見る

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft LearnのDefender XDR概要、前提条件、ポータル情報を確認し、E3/E5の境界を含めて整理しています。

検証ステータス:📘 Microsoft公式情報確認済み・実機未確認

Microsoft Defender XDRは、Endpoint、Office 365、Identity、Cloud Appsなど複数のMicrosoftセキュリティ製品のシグナルを関連付け、インシデント、アラート、ハンティング、対応をMicrosoft Defender portalで横断的に扱う仕組みです。「E5だけの単独アプリ」と考えるより、導入済みDefender製品の信号をまとめるXDR体験として理解すると分かりやすくなります。

E3/E5での位置づけ

Microsoftは、Microsoft 365 E5/A5のほか、E3に所定のセキュリティ追加ライセンスを組み合わせた構成などをDefender XDRの対象として案内しています。また、Defender for Endpoint、Defender for Identity、Defender for Cloud Apps、Defender for Office 365 Plan 2など対応製品のライセンスでも利用範囲が生じます。

重要なのは、ポータルが開けることと、すべてのXDR信号・機能を使えることは同じではない点です。実際に表示・相関できるデータは、契約し展開した製品に依存します。

まず試す:読み取りだけでIncidentを観察

Microsoft Defender portalで Incidents & alerts > Incidents を開き、既存インシデントがあれば1件選びます。対応操作はせず、次を観察します。

  • Severity

  • Status

  • Related alerts

  • Devices / Users / Mailboxesなどの関連資産

  • Evidence

  • Attack story

ここを見る

単一アラートではなく、複数ワークロードのアラートが同じ攻撃として関連付くことがXDRのポイントです。ただし相関は万能ではありません。誤検知、別インシデント化、データ未展開なども考慮します。

1か所変えてみる

SeverityフィルターだけをHighにします。件数と対象を見て、SOCがどの優先度から見るべきかを考えます。最初の学習ではResolve、Isolate device、削除などの対応操作は実行しません。

Advanced Huntingは読み取りから

対応ライセンスと権限がある環境では、Advanced Huntingで横断検索できます。まずはサンプルクエリを読み、対象テーブルと時間範囲を理解してから実行します。

DeviceInfo
| where Timestamp > ago(1h)
| project Timestamp, DeviceName, OSPlatform
| take 20

これは直近の端末情報を少量観察する例です。環境によってテーブルの利用可否や保持範囲は異なります。

仕事で使うなら

XDR導入時は「ポータルを開通した」で終わらず、Endpoint・メール・ID・クラウドアプリのどこまで信号が入っているかを棚卸しします。インシデント対応手順では、一次切り分け、担当引継ぎ、証拠保全、封じ込め、復旧を分け、強い対応操作は権限と承認を限定します。

Microsoft LearnではDefender XDRが履歴のraw signalsやalert dataへクエリベースでアクセスする機能を案内していますが、保持期間や利用可能データは機能・ライセンス条件を都度確認します。

管理者が確認する点

  • 対象Defender製品のライセンス

  • 各ワークロードが実際に展開済みか

  • Defender portalのRBAC

  • Advanced Huntingで利用できるテーブル

  • 自動調査・修復の設定

  • インシデント通知とSOC運用

  • E3/E5だけで機能を断定せず、追加SKUを含め確認すること

公式情報・一次情報

  • What is Microsoft Defender XDR?: https://learn.microsoft.com/en-us/defender-xdr/microsoft-365-defender

  • Prerequisites: https://learn.microsoft.com/en-us/defender-xdr/prerequisites

  • Turn on Microsoft Defender XDR: https://learn.microsoft.com/en-us/defender-xdr/m365d-enable

XDRの価値はアラートを一画面に集めることだけではなく、別々の防御領域に見えた事象を同じ攻撃として調査できることにあります。

文書情報

記事タイトル
Microsoft Defender XDRとは?Defender portalで横断調査する基本
作成日
更新日
Source URL
https://papanda925.com/?p=16131

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました