セキュリティ アラートの管理と対応

Defender for Cloud は、Azure、ハイブリッド、マルチクラウド リソース、ネットワーク、接続されたパートナー ソリューション (ファイアウォールやエンドポイント エージェントなど) からログ データを収集、分析、統合します。 Defender for Cloud では、ログ データを使用して実際の脅威を検出し、誤検知を減らします。 優先順位付けされたセキュリティ アラートの一覧が、問題をすばやく調査するために必要な情報と、攻撃を修復するために実行する手順と共に Defender for Cloud に表示されます。

Defender for Cloudでセキュリティアラートを閲覧、調査、応答

この記事では、Defender for Cloud のアラートを表示および処理し、リソースを保護する方法について説明します。

セキュリティ アラートをトリアージするときは、アラートの重大度に基づいてアラートに優先順位を付け、最初に重大度の高いアラートに対処する必要があります。 アラートの分類方法の詳細を確認します。

Tip

Microsoft Sentinel を含む SIEM ソリューションに Microsoft Defender for Cloud を接続し、選択したツールからアラートを使用できます。 SIEM、SOAR、または IT サービス管理ソリューションにアラートをストリーム配信する方法について説明します。

Prerequisites

前提条件と要件については、「 Defender for Cloud のサポート マトリックス」を参照してください。

セキュリティ アラートを管理する

次の手順に従います。

  1. Azure portal にサインインする

  2. [Microsoft Defender for Cloud]>[セキュリティ アラート] に移動します。

    Microsoft Defender for Cloud の概要ページのセキュリティ アラート ページを示すスクリーンショット。

  3. (省略可能)関連するフィルターを使用してアラートの一覧をフィルター処理します。 [フィルターの追加] オプションを使用して、 追加のフィルターを追加 できます。

    アラート ビューにフィルターを追加する方法を示すスクリーンショット。

    アラートは選択したフィルターに応じて更新されます。 たとえば、システムの潜在的な侵害を調査しているため、過去 24 時間以内に発生したセキュリティ アラートに対処できます。

セキュリティ アラートを調査する

各アラートには、調査に役立つアラートに関する情報が含まれています。

セキュリティ アラートを調査するには:

  1. アラートを選択します。 サイド ウィンドウが開き、アラートと影響を受けるすべてのリソースの説明が表示されます。

    セキュリティ アラートの概要詳細ビューのスクリーンショット。

  2. セキュリティ アラートに関する概要情報を確認します。

    • アラートの重大度、状態、アクティビティ時間
    • 検出された正確なアクティビティを説明する説明
    • 影響を受けるリソース
    • MITRE ATT&CK マトリックスのアクティビティのキル チェーンの意図 (該当する場合)
  3. [View full details]\(完全な詳細を表示\) を選択します。

    右側のペインには 「アラート詳細 」タブがあり、アラートの詳細を調査するためのIPアドレス、ファイル、プロセスなどを詳細に示しています。

    アラートの完全な詳細ページを示すスクリーンショット。

    右側のウィンドウには、[アクションの 実行 ] タブもあります。このタブを使用して、次のようなセキュリティ アラートに関する追加のアクションを実行します。

    • リソース コンテキストの検査: セキュリティ アラートをサポートするリソースのアクティビティ ログにユーザーを送信します
    • 脅威を軽減する: このセキュリティ アラートの手動修復手順を提供します
    • 今後の攻撃を防ぐ: 攻撃対象領域の削減、セキュリティ体制の強化、将来の攻撃の防止に役立つセキュリティに関する推奨事項を提供します
    • 自動応答をトリガーする: このセキュリティ アラートへの応答としてロジック アプリをトリガーするオプションを提供します
    • 同様のアラートを抑制する: アラートが組織に関連しない場合に、同様の特性を持つ将来のアラートを抑制するオプションを提供します

    [アクションの実行] タブで使用できるオプションを示すスクリーンショット。

    アラートの詳細については、検出された活動が誤検知かどうかを確認するためにリソース所有者にお問い合わせください。 また、攻撃されたリソースによって生成された生ログを調査することもできます。

複数のセキュリティ アラートの状態を一度に変更する

アラートの一覧にはチェックボックスが含まれているため、一度に複数のアラートを処理できます。 たとえば、トリアージの目的で、特定のリソースのすべての情報アラートを無視することを決定できます。

  1. 一括処理するアラートに従ってフィルター処理します。

    この例では、リソースInformationalのアラートのうち、重大度がASC-AKS-CLOUD-TALKのものが選択されています。

    アラートをフィルター処理して関連するアラートを表示する方法を示すスクリーンショット。

  2. チェックボックスを使用して、処理するアラートを選択します。

    この例では、すべてのアラートが選択されています。 [ 状態の変更 ] ボタンが使用できるようになりました。

    一括処理するすべてのアラートを選択するスクリーンショット。

  3. [状態の変更] オプションを使用して、目的の状態を設定します。

    [セキュリティ アラートの状態] タブのスクリーンショット。

    セキュリティアラートページに表示されるアラートのステータスは、選択した値に変更されています。

セキュリティ アラートに応答する

セキュリティ アラートを調査した後、Microsoft Defender for Cloud 内からアラートに応答できます。

セキュリティ アラートに応答するには:

  1. [ アクションの実行 ] タブを開いて、推奨される応答を表示します。

    セキュリティ アラートの [アクションの実行] タブのスクリーンショット。

  2. 問題を 軽減 するために必要な手動の調査手順については、「脅威の軽減」セクションを確認してください。

  3. リソースを強化し、この種の将来の攻撃を防ぐには、「 今後の攻撃を防ぐ 」セクションのセキュリティに関する推奨事項を修復します。

  4. 自動応答ステップを使用してロジック アプリをトリガーするには、[ 自動応答のトリガー ] セクションを使用し、[ ロジック アプリのトリガー] を選択します。

  5. 検出されたアクティビティ が悪意がない場合は 、[同様のアラートを抑制する] セクションを使用して、この種の今後のアラートを 抑制 し、[ 抑制ルールの作成] を選択できます。

  6. このサブスクリプションのセキュリティ アラートに関する電子メールを受信するユーザーを表示するには、[ 電子メール通知設定の構成] を選択します。 電子メールの設定を構成するには、サブスクリプションの所有者に問い合わせてください。

  7. アラートの調査を完了し、適切な方法で応答したら、状態を [無視済み] に変更します。

    アラートの状態ドロップダウン メニューのスクリーンショット。

    アラートは、メインのアラートの一覧から削除されます。 アラートの一覧ページのフィルターを使用すると、 状態が無視 されたすべてのアラートを表示できます。

  8. アラートに関するフィードバックを Microsoft に提供することをお勧めします。

    1. アラートを [有用] または [役に立たない] としてマークします。
    2. 理由を選択し、コメントを追加します。

    アラートの有用性を選択できる [Microsoft へのフィードバックの提供] ウィンドウのスクリーンショット。

Tip

お客様のフィードバックを確認して、アルゴリズムを改善し、より優れたセキュリティ アラートを提供します。

アラートの種類について学ぶには、 セキュリティアラート - 参考ガイドをご覧ください。

Defender for Cloudがどのように脅威を検出し対応するかについては、「Microsoft Defender for Cloudがどのように脅威を検出し応答するか」をご覧ください。

エージェントレス スキャンの結果を確認する

エージェント ベースのスキャナーとエージェントレス スキャナーの両方の結果が、[セキュリティ アラート] ページに表示されます。

エージェント ベースのスキャン結果とエージェントレス スキャン結果の両方の結果を示すセキュリティ アラート ページのスクリーンショット。

Note

エージェントベースのアラートを修復しても、次のスキャンが完了するまで対応するエージェントレスアラートは修復されません。

次のステップ