Microsoft Defender Experts MDRとは何ですか?

適用対象:

  • Microsoft Defender Experts MDRプラン1
  • Microsoft Defender Experts MDRプラン2

Microsoft Defender Experts MDRは、管理型検出および対応サービスです。 Microsoftのセキュリティアナリストは、24時間体制でインシデントキューを管理し、インシデントのトリアージや調査を行い、対応を進めるかチームを指導します。 このサービスはセキュリティオペレーションセンター(SOC)を置き換えるのではなく補強するため、チームはアラート量に費やす時間を減らし、組織に影響を与える脅威により多くの時間を割くことができます。

Defender ExpertsのMDRは2つのプランで利用可能です。 Plan 1は、Microsoft Defenderワークロードに対して管理された検出と対応を提供します。 プラン2はプラン1のすべてを含み、専門家主導の検出、調査、対応、脅威ハンティングをMicrosoft Sentinelで収集する非Microsoftテレメトリーにも拡張します。

Important

Microsoft Defender Experts MDR は、他のMicrosoft Defender製品とは別に販売されています。 Defender Experts MDR をスタンドアロン オファリングとして購入することに関心をお持ちの Microsoft Defender のお客様は、お客様向け関心フォームに入力できます。

Defender Experts MDR は、Microsoft Defender Experts スイートの一部としても利用できます。 スイートに興味があるお客様は、Defender Experts スイート サービス ページで詳細を確認し、Microsoft セキュリティ チームに連絡してフォローアップを受けることができます。

Note

Defenderエキスパートが提供するインシデント対応サービスは、Defender Experts サービス条件に基づき提供されます。

どのプランがあなたに合っているか

両プランとも同じ専門家主導のサービスモデルを提供しています。 彼らは、テレメトリのトリアージや調査があなたのために行うDefender Expertsの分析に違いがあります。

  • Plan 1は、Microsoft Defenderワークロードに対して管理された検出と対応を提供します。 主にMicrosoft Defender内で機能するセキュリティオペレーションセンターを持つ組織にとっては、この選択肢です。
  • プラン2はプラン1のすべてを含み、Microsoft Sentinelで収集した選定された非Microsoftセキュリティテレメトリーにも同じ専門家主導のサービスを拡張します。 これは、Microsoft環境と非Microsoft環境の両方を可視化する必要がある組織向けに設計されています。 プラン2はMicrosoft Sentinelが必要です。

Tip

もしセキュリティ運用がMicrosoft Defenderに集中しているなら、まずプラン1から始めましょう。 もしMicrosoftエコシステム外のビジネスクリティカルシステム、例えば非Microsoftのファイアウォール、アイデンティティプロバイダー、クラウドプラットフォームからもセキュリティ信号を収集する場合、Plan 2はそのテレメトリを同じ専門家主導のマネージドサービスに統合します。

Defender Experts MDRプラン1

プラン1はMicrosoft Defenderのテレメトリに焦点を当てています。 専門アナリストがMicrosoft Defenderのセキュリティ信号を使って脅威を検出し、インシデントキューを管理し、Microsoft Defenderワークロードのトリアージ、調査、対応ガイダンスを担当します。

プラン1には以下の機能が含まれています:

  • 管理された検知と対応 – 専門アナリストがMicrosoft Defenderのインシデントキューを管理し、トリアージや調査を代理して行います。 彼らはあなたと協力して行動を起こしたり、対応を案内したりします。
  • 積極的な脅威ハンティングMicrosoft Defender Experts Huntingは、チームの脅威ハンティング能力を拡張し、重大な脅威を優先的に処理するために組み込まれています。
  • Defender Expertsに質問 – Microsoft Defenderポータルで「Ask Defender Experts」を選択して、特定のインシデントや国家の主体や攻撃ベクトルに関する通知に関する専門家のアドバイスを受け取ります。
  • ライブダッシュボードとレポート – あなたのために行われた作業を透明でノイズのないビューと詳細な分析で得られます。
  • 積極的なチェックイン – サービス提供チームと定期的に面談し、体験を指導し、セキュリティ体制を改善しましょう。

プラン1は、以前Defender Experts for XDRとして提供されていたサービスで、後にDefender Experts for MDRに改名されました。 サービスは同じです。名前だけが変わった。

Note

セキュリティデリバリーエキスパート(SDX)は、あなたのDefender Experts MDRサービスが1500席以上のライセンス、クラウドワークロード、またはその両方に許可されている場合、プラン1に含まれています。

プラン1がカバーするMicrosoft Defender製品およびそれぞれに必要なライセンスについては、サービスカバレッジの前提条件をご覧ください。

Note

サードパーティネットワークの信号強化は、2026年9月1日付のプラン1で廃止され、新たな有効化が終了します。 組織でエンリッチメントが有効であれば、補償は次の更新まで続き、更新時に終了します。 専門家主導のMicrosoft以外のテレメトリカバレッジはPlan 2を通じて提供されます。 詳細はDefender Experts MDRプラン2をご覧ください。

Defender Experts MDRプラン2

プラン2はプラン1のすべてを含み、専門家主導の検出、調査、対応、脅威ハンティングをMicrosoft Sentinelで収集する非Microsoftテレメトリーにも拡張します。 Microsoft SentinelはPlan 2の前提条件です。

攻撃者はめったに一つの技術スタック内に留まることはありません。 調査はMicrosoftで保護されたエンドポイントから始まり、非Microsoftのアイデンティティプロバイダーを経由し、クラウドプラットフォームに到達し、Microsoft以外のファイアウォールでイベントを生成することがあります。 Microsoft Sentinelはそのテレメトリを収集・相関させるプラットフォームを提供し、Defender Expertsは専門家主導の調査と対応を提供します。

プラン1のすべてに加え、プラン2は以下の機能を追加します:

  • 選定されたサードパーティテレメトリの検出と調査 – 専門アナリストがアラートを監視し、Microsoft DefenderワークロードおよびMicrosoft Sentinelのサポートされたサードパーティワークロードのインシデントをトリアージし調査します。
  • 専門家が執筆したMicrosoft Sentinelコンテンツ – Defender Expertsは、分析ルール、自動化ルール、セキュリティオーケストレーション、自動化、対応(SOAR)プレイブックを作成し、疑わしい活動を検出、トリアージ、対応し、ノイズを抑制する抑制を行います。 これには、アイデンティティ、エンドポイント、クラウド、ネットワーク、メールから信号を連鎖させて、単独のアラートではなくエンドツーエンドの攻撃シナリオを表面化する相関検出が含まれます。
  • サポートされたサードパーティ製品への対応ガイダンス – Microsoft Defenderワークロードに関しては、Defender Expertsが行動を起こすか、ガイド付き対応を提供します。 サポートされたサードパーティ製品については、Defender Expertsが対応措置についてのガイダンスを提供します。
  • Microsoft Sentinelの健康監視 – Defender Expertsは組み込みコネクタや展開するMicrosoft Sentinelコンテンツの健康状態を監視し、検出と監視を維持するために是正措置が必要だと通知します。
  • Microsoft Sentinelコスト最適化ガイダンス – Defenderの専門家は、テレメトリの可視性を損なうことなく、リテンションポリシー、データソース選択、データ収集ルール、組み込みコネクタなどのコスト最適化策を評価・助言します。
  • 専任のセキュリティデリバリー専門家 – Defender Expertsは、サービス全体の管理、環境発見の主導、エスカレーションの管理、定期的な報告やブリーフィングを行うセキュリティデリバリーの専門家を配置します。

Plan 2の報告は既存のDefender Expertsレポートを通じて提供され、Microsoft Defenderのデータに加えて第三者のハンティングや運用データも含まれます。

Plan 2はMicrosoft Sentinelのデータ上で動作するため、カバーしたいソースに対してMicrosoft Sentinel Workspaceとサポート設定が必要です。 これらの要件については、「Defender Experts MDRの使用を始める前に」をご覧ください。

Note

Defender Experts MDRプラン2は最低1,500席のライセンス席を必要とし、Defender Experts MDRプラン1と同じ地域で利用可能です。 御社の利用可能状況については、Microsoft アカウントチームにお問い合わせください。

プラン2の第三者情報源カバレッジ

プラン1に含まれるMicrosoft Defenderの補償に加え、プラン2は以下の非Microsoftソースをカバーしています:

Category Source
アイデンティティ保護 Okta
セキュリティのEmail プルーフポイントTAP
クラウド インフラストラクチャのセキュリティ AWS CloudTrail
クラウド インフラストラクチャのセキュリティ AWS GuardDuty
ネットワークセキュリティとファイアウォール パロアルト PAN-OS 次世代ファイアウォール
ネットワークセキュリティとファイアウォール Cisco ASA/Meraki
ネットワークセキュリティとファイアウォール Zscaler ZIA/ZPA
ネットワークセキュリティとファイアウォール フォーティネット・フォーティゲート

Defender Expertsは、新しい情報源の追加をケースごとに評価します。 範囲の変更は、入手可能な文書に反映されます。

プラン1とプラン2の比較

この比較を使って、各プランが何をカバーしているのか、また両プランがどこで異なるのかを確認してください。

能力 プラン 1 プラン 2
カバレッジ
Microsoft Defenderのワークロード Included Included
Microsoft Sentinelを通じたサードパーティソース 含まない サポートされた情報源として含まれています
マネージド操作
アラートの監視 Microsoft Defenderのワークロード Microsoft Defenderワークロードおよびサポートされたサードパーティワークロード
インシデントのトリアージと調査 Microsoft Defenderのワークロード Microsoft Defenderワークロードおよびサポートされたサードパーティワークロード
マネージド応答 Microsoft Defenderのワークロード:アクションかガイド付きレスポンスか Microsoft Defenderのワークロード:アクションかガイド付き対応か。 サポートされたサードパーティワークロード:応答ガイダンス
プロアクティブな脅威ハンティング Included Included
Defender エキスパートに質問する Included Included
ライブダッシュボードとレポート Included Included
Microsoft Sentinel
Microsoft Sentinel required No あり
専門家によるMicrosoft Sentinelコンテンツ 含まない Included
コネクタの健康状態監視およびチューニングガイダンス 含まない Included
コスト最適化ガイダンス 含まない Included
サービス参加
入社手続き Included Included
積極的なチェックイン Included Included
セキュリティデリバリーの専門家 資格のあるお客様へ Included

サービス境界

サービスが何をしないかを知ることは、何をするのかを知ることと同じくらい重要です。

プラン2はマネージドセキュリティ情報・イベント管理(SIEM)サービスではありません。 Defender Expertsは、あなたのMicrosoft Sentinel Workspace内のサポートされているデータおよびDefender Expertsが作成する検出コンテンツに基づいて動作します。 引き続きMicrosoft Sentinelの展開を所有しており、以下が含まれます:

  • データコネクターの展開と保守。
  • カスタムインジェスションパイプラインの構築と運用。
  • 別のSIEMからのコンテンツ移行について。
  • 自分で分析ルールやその他のコンテンツを作成・管理すること。
  • データの品質管理、保持、権限管理、取り込みコスト。

どちらのプランもMicrosoft Defender for Cloudワークロードはカバーしていません。 ストレージ、コンテナ、データベースなどのクラウドワークロードはどちらのプランにも含まれていません。 Microsoft Sentinelを通じたマルチクラウドテレメトリのプラン2カバレッジは、クラウドワークロード保護とは別です。 ハイブリッドおよびマルチクラウドサーバー向けのマネージド・ディステクション・レスポンスは、Microsoft Defender Experts for Serversを通じて別途利用可能です。

どちらの計画もインシデント対応の任務ではありません。 Defender Experts MDRは、積極的な侵害に対するインシデント対応サービスを提供していません。 詳細については、Microsoft Defender Experts Cybersecurity Incident Responseをご覧ください。

Tip

さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。