Microsoft Defender XDR 用アラート分類プレイブック

概要

アラート分類プレイブックを使用すると、よく知られている攻撃のアラートを体系的に確認して迅速に分類し、攻撃を修復し、ネットワークを保護するための推奨アクションを実行できます。 アラート分類は、インシデント全体を適切に分類するのにも役立ちます。

セキュリティ研究者またはセキュリティ オペレーション センター (SOC) アナリストは、次のことができるように、Microsoft Defender ポータルにアクセスできる必要があります。

  • 生成されたアラートと関連するインシデントを評価して確認します。 「アラートの調査」を参照してください。
  • テナントのセキュリティ信号データを検索し、潜在的な脅威と疑わしいアクティビティをチェックします。 高度なハンティングを参照してください。

注:

調査の最後だけでなく、調査プロセス中にも、真陽性と誤検知のアラートに関するフィードバックを Microsoft に提供できます。 これは、Microsoft がセキュリティ イベントの将来の分析と分類を行うのに役立ちます。

Microsoft Defender for Office 365のアラート分類

Office 365のMicrosoft Defenderは、メール メッセージ、リンク (URL)、コラボレーション ツールによってもたらされる悪意のある脅威からorganizationを保護します。 Defender for Office 365 には次のものが含まれます。

  • 脅威に対する保護ポリシー

    脅威保護ポリシーを定義して、organizationの適切なレベルの保護を設定します。

  • レポート

    リアルタイム レポートを表示して、組織内の Defender for Office 365 のパフォーマンスを監視します。

  • 脅威の調査と対応の機能

    最先端のツールを使用して、脅威の調査、理解、シミュレート、防止を行います。

  • 自動調査と対応機能

    脅威の調査と軽減に時間と労力を節約します。

Defender for Office 365 アラートは、次のように分類できます。

  • 確認された悪意のあるアクティビティに対する真陽性 (TP)。
  • 確認された悪意のないアクティビティに対する偽陽性 (FP)。

注:

Microsoft Defender ポータル (Microsoft Defender ポータル) には、既存のMicrosoft セキュリティ ポータルの機能がまとめられています。 Microsoft Defender ポータルでは、情報への迅速なアクセス、レイアウトの簡素化、関連情報のまとめが強調され、使いやすくなっています。

Microsoft Defender for Cloud Appsのアラート分類

Microsoft Defender for Cloud Appsは、ログ収集、API コネクタ、リバース プロキシなど、さまざまなデプロイ モードをサポートする Cloud Access Security Broker (CASB) です。 Microsoft およびサードパーティのすべてのクラウド サービスでサイバー攻撃の脅威を特定して対処するための、機能豊富な表示、データ移動の制御機能、洗練された分析機能を提供します。

Defender for Cloud Appsは、主要な Microsoft ソリューションとネイティブに統合され、セキュリティプロフェッショナルを念頭に置いて設計されています。 これは、シンプルな配置、集中管理、革新的な自動化機能を提供します。

Defender for Cloud Apps フレームワークには、サイバー脅威や異常からネットワークを保護する機能が含まれており、クラウド アプリ間で異常な動作を検出して、ランサムウェア、侵害されたユーザー、または不正なアプリケーションを特定します。 これにより、高リスクの利用状況を分析し、組織へのリスクを抑えるために自動的に対処できます。

Defender for Cloud Appsアラートは、次のように分類できます。

  • 確認済みの悪意のあるアクティビティに対する TP。
  • 侵入テストやその他の認可された疑わしいアクションなど、疑わしいものの悪意はないアクティビティに該当する無害な真陽性 (B-TP)。
  • 確認された悪意のないアクティビティに対する FP。

利用可能なアラート分類プレイブック

次の脅威に対するアラートをより迅速に分類する手順については、これらのプレイブックを参照してください。

Microsoft Defender ポータルでアラートを調べる方法については、「アラートの調査」を参照してください。

ヒント

さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。