Microsoft Defender XDRとは?Microsoft Defender portalでインシデントを横断して見る
この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft LearnのDefender XDR概要、前提条件、ポータル情報を確認し、E3/E5の境界を含めて整理しています。検証ステータス:📘 Microsoft公式情報確認済み・実機未確認
Microsoft Defender XDRは、Endpoint、Office 365、Identity、Cloud Appsなど複数のMicrosoftセキュリティ製品のシグナルを関連付け、インシデント、アラート、ハンティング、対応をMicrosoft Defender portalで横断的に扱う仕組みです。「E5だけの単独アプリ」と考えるより、導入済みDefender製品の信号をまとめるXDR体験として理解すると分かりやすくなります。
E3/E5での位置づけ
Microsoftは、Microsoft 365 E5/A5のほか、E3に所定のセキュリティ追加ライセンスを組み合わせた構成などをDefender XDRの対象として案内しています。また、Defender for Endpoint、Defender for Identity、Defender for Cloud Apps、Defender for Office 365 Plan 2など対応製品のライセンスでも利用範囲が生じます。
重要なのは、ポータルが開けることと、すべてのXDR信号・機能を使えることは同じではない点です。実際に表示・相関できるデータは、契約し展開した製品に依存します。
まず試す:読み取りだけでIncidentを観察
Microsoft Defender portalで Incidents & alerts > Incidents を開き、既存インシデントがあれば1件選びます。対応操作はせず、次を観察します。
Severity
Status
Related alerts
Devices / Users / Mailboxesなどの関連資産
Evidence
Attack story
ここを見る
単一アラートではなく、複数ワークロードのアラートが同じ攻撃として関連付くことがXDRのポイントです。ただし相関は万能ではありません。誤検知、別インシデント化、データ未展開なども考慮します。
1か所変えてみる
SeverityフィルターだけをHighにします。件数と対象を見て、SOCがどの優先度から見るべきかを考えます。最初の学習ではResolve、Isolate device、削除などの対応操作は実行しません。
Advanced Huntingは読み取りから
対応ライセンスと権限がある環境では、Advanced Huntingで横断検索できます。まずはサンプルクエリを読み、対象テーブルと時間範囲を理解してから実行します。
DeviceInfo | where Timestamp > ago(1h) | project Timestamp, DeviceName, OSPlatform | take 20
これは直近の端末情報を少量観察する例です。環境によってテーブルの利用可否や保持範囲は異なります。
仕事で使うなら
XDR導入時は「ポータルを開通した」で終わらず、Endpoint・メール・ID・クラウドアプリのどこまで信号が入っているかを棚卸しします。インシデント対応手順では、一次切り分け、担当引継ぎ、証拠保全、封じ込め、復旧を分け、強い対応操作は権限と承認を限定します。
Microsoft LearnではDefender XDRが履歴のraw signalsやalert dataへクエリベースでアクセスする機能を案内していますが、保持期間や利用可能データは機能・ライセンス条件を都度確認します。
管理者が確認する点
対象Defender製品のライセンス
各ワークロードが実際に展開済みか
Defender portalのRBAC
Advanced Huntingで利用できるテーブル
自動調査・修復の設定
インシデント通知とSOC運用
E3/E5だけで機能を断定せず、追加SKUを含め確認すること
公式情報・一次情報
What is Microsoft Defender XDR?: https://learn.microsoft.com/en-us/defender-xdr/microsoft-365-defender
Prerequisites: https://learn.microsoft.com/en-us/defender-xdr/prerequisites
Turn on Microsoft Defender XDR: https://learn.microsoft.com/en-us/defender-xdr/m365d-enable
XDRの価値はアラートを一画面に集めることだけではなく、別々の防御領域に見えた事象を同じ攻撃として調査できることにあります。

