Microsoft Defender for Cloud は、環境内の脅威を検出するとセキュリティ アラートを生成します。 一部のアラートは、ご利用の環境に対して予期される場合や、関連しない場合があります。 抑制ルールを作成して、定義済みの条件に一致するアラートを自動的に無視できます。
アラートがアクティブな抑制ルールと一致すると、その状態は Dismissed に変わります。 アラートは引き続きセキュリティ アラートの一覧に表示されますが、通知がトリガーされたり、アクティブなアラート ビューに表示されたりしなくなりました。
前提条件
必要なロールとアクセス許可:
- セキュリティ管理者 または 所有者 は、抑制ルールを作成および削除できます。
- セキュリティ閲覧者 または 閲覧者 は抑制ルールを表示できます。
クラウドの可用性については、 Azure 商用クラウドまたは他のクラウドの Defender for Cloud サポート マトリックスを参照してください。
抑制ルールを作成する
1 つ以上のアラートの種類に対して抑制ルールを作成することも、既存のアラートから開始して同様のアラートを抑制することもできます。
抑制ルールは、管理グループまたはサブスクリプションに適用できます。
- 管理グループ レベルのアラートを抑制するには、Azure Policy を使用します。
- サブスクリプションのアラートを抑制するには、Azure portal または REST API を使用します。
抑制ルールは、少なくとも 1 回は既にトリガーされているアラートの種類にのみ適用されます。
1 つ以上のアラートの種類の抑制ルールを作成する
1 つ以上のアラートの種類に対して抑制ルールを作成するには:
Azure portal にサインインする
Microsoft Defender for Cloud>Security alerts に移動します。
抑制ルールを選択します。
[ 新しい抑制ルールの作成] を選択します。
ルールが適用されるサブスクリプションを選択します。
[ アラート] で、[ カスタム ] を選択して特定のアラートの種類を選択するか、[ すべて ] を選択してすべてのアラートの種類にルールを適用します。
[カスタム] を選択した場合は、ルールが適用されるアラートの種類を選択します。
必要に応じて、エンティティ条件を追加して、ルールを特定のリソースまたはエンティティ値に制限します。
規則名を入力します。
ルール名は、文字または数字で始まり、2 から 50 文字で指定する必要があります。ダッシュ (-) とアンダースコア (_) 以外の記号は使用できません。
ルールが有効か無効かを選択します。
アラートを抑制する理由を選択します。
必要に応じて、コメントを追加します。
ルールの有効期限を選択します。
- 終了日時を設定するには、[ カスタム] を 選択します。
- ルールを無期限に実行するには、[ なし] を選択します。
必要に応じて、[ シミュレート ] を選択してルールをテストします。
[適用] を選択します。
ルールが作成され、[ 抑制ルール ] ページに一覧表示されます。
特定のアラートから抑制ルールを作成する
既に存在するアラートから抑制ルールを作成するには:
Azure portal にサインインする
Microsoft Defender for Cloud>Security alerts に移動します。
アラートを選択します。
[ アクションの実行] を選択します。
[ アクションの実行 ] タブで、[ 同様のアラートを表示しない] を展開します。
[ 抑制ルールの作成] を選択します。
選択したアラートの種類を確認します。
必要に応じて、エンティティ条件を追加して、ルールを特定のリソースまたはエンティティ値に制限します。
規則名を入力します。
ルール名は、文字または数字で始まり、2 から 50 文字で指定する必要があります。ダッシュ (-) とアンダースコア (_) 以外の記号は使用できません。
ルールが有効か無効かを選択します。
アラートを抑制する理由を選択します。
必要に応じて、コメントを追加します。
ルールの有効期限を選択します。
- 終了日時を設定するには、[ カスタム] を 選択します。
- ルールを無期限に実行するには、[ なし] を選択します。
必要に応じて、[ シミュレート ] を選択してルールをテストします。
[適用] を選択します。
ルールが作成され、[ 抑制ルール ] ページに一覧表示されます。
抑制ルールを編集または削除する
抑制ルールを編集または削除するには:
Azure portal にサインインする
Microsoft Defender for Cloud>Security alerts に移動します。
抑制ルールを選択します。
更新するルールを選択します。
ルールを編集するには、[ 編集] を選択し、ルールの詳細を更新して、[ 適用] を選択します。
ルールを削除するには、[削除] を選択 します。
抑制ルールを削除しても、ルールが既に無視したアラートの状態は変更されません。
API を使用して抑制ルールの作成および管理を行う
Defender for Cloud REST API を使用して、アラート抑制ルールを作成、表示、および削除できます。
特定の種類のアラートの抑制ルールを作成するには、まず Alerts REST API を使用して、抑制するアラートを取得します。 次に、 アラート抑制ルール REST API を使用してルールを作成します。
アラート抑制ルール REST API の抑制ルールに関連するメソッドは次のとおりです。
- UPDATE - 指定したサブスクリプションで抑制ルールを作成または更新します。
- GET - 指定したサブスクリプション内の特定の抑制ルールの詳細を取得します。
- LIST - 指定したサブスクリプションに対して構成されているすべての抑制規則を一覧表示します。
- 削除 - 抑制ルールを削除しても、そのルールがすでに却下したアラートの状態は変わりません。 この方法で既存の抑制ルールを削除してください。
詳細と使用例については、Defender for Cloud操作グループ API リファレンスを参照してください。