インシデント - リファレンス ガイド

プレビュー段階のインシデントの場合: Azure プレビュー補足条項には、ベータ版、プレビュー版、または一般提供にまだリリースされていないAzure機能に適用される追加の法的条項が含まれます。

この記事では、Microsoft Defender for Cloudから取得できるインシデントと、有効にしたすべてのMicrosoft Defenderプランの一覧を示します。 環境内に表示されるインシデントは、保護するリソースとサービス、およびカスタマイズされた構成によって異なります。

セキュリティ インシデントは、アラートとエンティティを共有する攻撃ストーリーの相関関係です。 たとえば、リソース、IP アドレス、ユーザー、または キル チェーン パターンを共有します。

インシデントを選択すると、インシデントに関連するすべてのアラートを表示し、詳細情報を取得できます。

セキュリティ インシデントを管理する方法について説明します。

同じアラートが 1 つのインシデントに含まれることもあれば、スタンドアロン アラートとして表示されることもあります。

セキュリティ インシデント

詳細な説明と注意

アラート Description Severity
セキュリティ インシデントで疑わしいユーザー アクティビティが検出されました (プレビュー) このインシデントは、環境内の疑わしいユーザー操作を示します。 このユーザーによって、さまざまなDefender for Cloudプランからの複数のアラートがトリガーされ、環境内の悪意のあるアクティビティの忠実性が向上します。 このアクティビティは正当なものである可能性があります。脅威アクターは、このような操作を利用して環境内のリソースを侵害する可能性があります。 これは、アカウントが侵害され、悪意のある意図で使用されていることを示している可能性があります。 High
セキュリティ インシデントで疑わしいサービス プリンシパル アクティビティが検出されました (プレビュー) このインシデントは、環境内の疑わしいサービス プリンシパル操作を示します。 このサービス プリンシパルによって、さまざまなDefender for Cloudプランからの複数のアラートがトリガーされ、環境内の悪意のあるアクティビティの忠実性が向上します。 このアクティビティは正当なものである可能性があります。脅威アクターは、このような操作を利用して環境内のリソースを侵害する可能性があります。 これは、サービス プリンシパルが侵害され、悪意のある意図で使用されていることを示している可能性があります。 High
セキュリティ インシデントで疑わしい暗号化マイニング アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、疑わしいユーザーまたはサービス プリンシパルのアクティビティの後に、疑わしい暗号化マイニング アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があります。また、成功した暗号マイニング アクティビティは、リソースが正常に侵害され、それを暗号通貨のマイニングに使用していることを示唆する可能性があり、組織のコストが増加する可能性があります。

シナリオ 2: このインシデントは、同じ仮想マシン リソースに対するブルート フォース攻撃の後に、疑わしい暗号化マイニング アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 仮想マシンに対するブルート フォース攻撃は、脅威アクターが環境への不正アクセスを試みることを示している可能性があり、成功した暗号マイニング アクティビティは、リソースが正常に侵害され、それをマイニング暗号通貨に使用することを示唆する可能性があり、組織のコストが増加する可能性があります。
High
セキュリティ インシデントで疑わしいKey Vault アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、Key Vaultの使用に関連する環境内で疑わしいアクティビティが検出されたことを示します。 このユーザーまたはサービス プリンシパルによって、さまざまなDefender for Cloudプランからの複数のアラートがトリガーされ、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいKey Vaultアクティビティは、脅威アクターがキー、シークレット、証明書などの機密データへのアクセスを試み、アカウントが侵害され、悪意のある意図で使用されていることを示している可能性があります。

シナリオ 2: このインシデントは、Key Vaultの使用に関連する環境内で疑わしいアクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいKey Vaultアクティビティは、脅威アクターがキー、シークレット、証明書などの機密データへのアクセスを試み、アカウントが侵害され、悪意のある意図で使用されていることを示している可能性があります。

シナリオ 3: このインシデントは、Key Vaultの使用に関連する環境内で疑わしいアクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいKey Vaultアクティビティは、脅威アクターがキー、シークレット、証明書などの機密データへのアクセスを試み、アカウントが侵害され、悪意のある意図で使用されていることを示している可能性があります。
High
セキュリティ インシデントで疑わしい SAS アクティビティが検出されました (プレビュー) このインシデントは、SAS トークンの誤用の可能性に続いて疑わしいアクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 SAS トークンを使用すると、脅威アクターがストレージ アカウントへの不正アクセスを取得し、機密データにアクセスまたは流出しようとしていることを示すことができます。 High
異常な地理的な場所のアクティビティが検出されたセキュリティ インシデント (プレビュー) シナリオ 1: このインシデントは、環境内で異常な地理的な場所のアクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 異常な場所から発生した疑わしいアクティビティは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしていることを示している可能性があります。

シナリオ 2: このインシデントは、環境内で異常な地理的な場所のアクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 異常な場所から発生した疑わしいアクティビティは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしていることを示している可能性があります。
High
セキュリティ インシデントで疑わしい IP アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、疑わしい IP アドレスから発生した疑わしいアクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい IP アドレスから発生した疑わしいアクティビティは、攻撃者が環境への不正アクセスを取得し、それを侵害しようとしていることを示している可能性があります。

シナリオ 2: このインシデントは、疑わしい IP アドレスから発生した疑わしいアクティビティが検出されたことを示します。 同じユーザーまたはサービス プリンシパルに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい IP アドレスから発生した疑わしいアクティビティは、攻撃者が環境への不正アクセスを取得し、侵害しようとしていることを示している可能性があります。
High
セキュリティ インシデントが検出された疑わしいファイルレス攻撃アクティビティ (プレビュー) このインシデントは、同じリソースに対する潜在的な悪用の試行後に、仮想マシンでファイルレス攻撃ツールキットが検出されたことを示します。 同じ仮想マシンで異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 仮想マシンにファイルレス攻撃ツールキットが存在することは、脅威アクターが環境への不正アクセスを取得し、さらに悪意のあるアクティビティを実行しながら検出を回避しようとしていることを示している可能性があります。 High
セキュリティ インシデントで疑わしい DDOS アクティビティが検出されました (プレビュー) このインシデントは、環境内で疑わしい分散型サービス拒否 (DDOS) アクティビティが検出されたことを示します。 DDOS 攻撃は、大量のトラフィックでネットワークまたはアプリケーションを圧倒し、正当なユーザーが使用できないように設計されています。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスでトリガーされ、環境内の悪意のあるアクティビティの忠実性が向上します。 High
セキュリティ インシデントが検出された疑わしいデータ流出アクティビティ (プレビュー) シナリオ 1: このインシデントは、疑わしいユーザーまたはサービス プリンシパルのアクティビティの後に、疑わしいデータ流出アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があり、成功したデータ流出アクティビティは、機密情報を盗もうとしていることを示唆している可能性があります。

シナリオ 2: このインシデントは、疑わしいユーザーまたはサービス プリンシパルのアクティビティの後に、疑わしいデータ流出アクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があり、成功したデータ流出アクティビティは、機密情報を盗もうとしていることを示唆している可能性があります。

シナリオ 3: このインシデントは、仮想マシンでの通常とは異なるパスワードリセットの後に、疑わしいデータ流出アクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があり、成功したデータ流出アクティビティは、機密情報を盗もうとしていることを示唆している可能性があります。
High
セキュリティ インシデントで疑わしい API アクティビティが検出されました (プレビュー) このインシデントは、疑わしい API アクティビティが検出されたことを示します。 同じリソースでDefender for Cloudからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 不審な API の使用は、脅威アクターが機密情報にアクセスしようとしているか、承認されていないアクションを実行しようとしていることを示している可能性があります。 High
セキュリティ インシデントで疑わしい Kubernetes クラスター アクティビティが検出されました (プレビュー) このインシデントは、疑わしいユーザー アクティビティの後に、Kubernetes クラスターで疑わしいアクティビティが検出されたことを示します。 異なるDefender for Cloud計画からの複数のアラートが同じクラスターでトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 Kubernetes クラスターでの疑わしいアクティビティは、脅威アクターが環境への未承認のアクセスを取得し、それを侵害しようとしていることを示している可能性があります。 High
セキュリティ インシデントで疑わしいストレージ アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、疑わしいユーザーまたはサービス プリンシパルのアクティビティの後に、疑わしいストレージ アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 不審なアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があり、疑わしいストレージ アクティビティが成功すると、潜在的に機密性の高いデータにアクセスしようとしている可能性があります。

シナリオ 2: このインシデントは、疑わしいユーザーまたはサービス プリンシパルのアクティビティの後に、疑わしいストレージ アクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 不審なアカウント アクティビティは、脅威アクターが環境への不正アクセスを取得したことを示している可能性があり、疑わしいストレージ アクティビティが成功すると、潜在的に機密性の高いデータにアクセスしようとしている可能性があります。
High
セキュリティ インシデントが検出された疑わしいAzureツールキット アクティビティ (プレビュー) このインシデントは、Azure ツールキットの潜在的な使用後に疑わしいアクティビティが検出されたことを示します。 同じユーザーまたはサービス プリンシパルに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 Azure ツールキットを使用すると、攻撃者が環境への不正アクセスを取得し、それを侵害しようとしていることを示すことができます。 High
セキュリティ インシデントで疑わしい DNS アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、疑わしい DNS アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい DNS アクティビティは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしていることを示している可能性があります。

シナリオ 2: このインシデントは、疑わしい DNS アクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい DNS アクティビティは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしていることを示している可能性があります。
Medium
セキュリティ インシデントで疑わしい SQL アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、疑わしい SQL アクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい SQL アクティビティは、脅威アクターが SQL サーバーをターゲットにしており、侵害しようとしていることを示している可能性があります。

シナリオ 2: このインシデントは、疑わしい SQL アクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしい SQL アクティビティは、脅威アクターが SQL サーバーをターゲットにしており、侵害しようとしていることを示している可能性があります。
High
セキュリティ インシデントで疑わしい App Service アクティビティが検出されました (プレビュー) シナリオ 1: このインシデントは、App Service 環境で疑わしいアクティビティが検出されたことを示します。 同じリソースに対して、異なるDefender for Cloudプランからの複数のアラートがトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアプリ サービス アクティビティは、脅威アクターがアプリケーションを対象にしており、侵害しようとしている可能性があることを示している可能性があります。

シナリオ 2: このインシデントは、App Service 環境で疑わしいアクティビティが検出されたことを示します。 異なるDefender for Cloudプランからの複数のアラートが同じ IP アドレスからトリガーされているため、環境内の悪意のあるアクティビティの忠実性が向上します。 疑わしいアプリ サービス アクティビティは、脅威アクターがアプリケーションを対象にしており、侵害しようとしている可能性があることを示している可能性があります。
High
ボットネット通信を使用してセキュリティ インシデントによって侵害されたマシンが検出されました このインシデントは、仮想マシンでの疑わしいボットネット アクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloud プランからの複数のアラートが同じリソースで時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。 中/高
ボットネット通信を使用してセキュリティ インシデントによって侵害されたマシンが検出されました このインシデントは、仮想マシンでの疑わしいボットネット アクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloud プランからの複数のアラートが同じリソースで時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。 中/高
セキュリティ インシデントによって、悪意のある送信アクティビティを含む侵害されたマシンが検出されました このインシデントは、仮想マシンでの疑わしい送信アクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloud プランからの複数のアラートが同じリソースで時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。 中/高
セキュリティ インシデントによって侵害されたマシンが検出されました このインシデントは、1 つ以上の仮想マシンでの疑わしいアクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloudプランからの複数のアラートが同じリソースに対して時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、これらのマシンを正常に侵害したことを示している可能性があります。 中/高
セキュリティ インシデントによって、悪意のある送信アクティビティを含む侵害されたマシンが検出されました このインシデントは、仮想マシンからの疑わしい送信アクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloudプランからの複数のアラートが同じリソースに対して時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。 中/高
複数のマシンでセキュリティ インシデントが検出されました このインシデントは、1 つ以上の仮想マシンでの疑わしいアクティビティを示します。 MITRE ATT& に従って、異なるDefender for Cloud プランからの複数のアラートが同じリソースで時系列でトリガーされましたCK フレームワーク。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。 中/高
共有プロセスが検出されたセキュリティ インシデント シナリオ 1: このインシデントは、仮想マシンでの疑わしいアクティビティを示します。 異なるDefender for Cloudプランからの複数のアラートが、同じプロセスを共有してトリガーされています。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。

シナリオ 2: このインシデントは、仮想マシンでの疑わしいアクティビティを示します。 異なるDefender for Cloudプランからの複数のアラートが、同じプロセスを共有してトリガーされています。 これは、脅威アクターが環境への不正アクセスを取得し、侵害しようとしている可能性があります。
中/高

次のステップ

Microsoft Defender for Cloud でセキュリティ インシデントを管理する