Microsoft Defender XDRのイベントの監査ログを検索する

監査ログは、Microsoft 365 サービス全体の特定のアクティビティを調査するのに役立ちます。 Microsoft Defender ポータルでは、Microsoft Defender XDRアクティビティとMicrosoft Defender for Endpointアクティビティが監査されます。

監査対象の活動の一部は以下の通りです:

  • データ保持設定の変更
  • 高度な機能の変更
  • 侵害のインジケーターの作成
  • デバイスの分離
  • セキュリティ ロールの追加/編集/削除
  • カスタム検出ルールの作成と編集
  • インシデントにユーザーを割り当てる

監査対象となるMicrosoft Defender活動の完全なリストについては、「Microsoft Defender アクティビティ」および「Microsoft Defender for Endpoint アクティビティ」をご覧ください。

Microsoft Defenderの監査は自動的に有効になります。 監査された機能は、監査ログに自動的に記録されます。 監査では、GCC 環境から監査ログを収集することもできます。

前提条件

監査ログにアクセスするには、Exchange Onlineの [監査ログの表示のみ] または [監査ログ] ロールが必要です。 既定では、これらのロールはコンプライアンス管理ロール グループと組織管理ロール グループに割り当てられます。

注:

Office 365 および Microsoft 365 のグローバル管理者は自動的に、組織管理役割グループのメンバーとして Exchange Online に追加されます。

Microsoft DefenderはMicrosoft Purview監査ソリューションを使用しています。 Microsoft Defender ポータルで監査データを確認するには、Microsoft Purview ポータルで監査を有効にする必要があります。 詳細については、「監査のオンとオフを切り替える」を参照してください。

重要

グローバル管理者は高い特権を持つロールであり、既存のロールを使用できないシナリオに限定する必要があります。 Microsoft では、アクセス許可が可能な限りで少ないロールを使用することをお勧めします。 アクセス許可が低いアカウントを使用すると、organizationのセキュリティが向上します。

監査ログの検索

監査ログはMicrosoft DefenderポータルやMicrosoft Purview コンプライアンス ポータルから検索できます。 コンプライアンスポータルの詳細な手順については、 コンプライアンスポータル内の監査ログ検索をご覧ください。 監査ログ レコードの保持は、Microsoft Purview の保持ポリシーに基づいています。 詳細については、「監査ログ保持ポリシーを管理する」を参照してください。

監査ログを検索するには、次の手順に従います。

  1. Microsoft Defenderポータルの監査ページにアクセスしてください。 また、 Purviewコンプライアンスポータル を開き「 監査」を選択することもできます。

    Microsoft Defender XDRの統合監査ログ ページのスクリーンショット

  2. [ 新しい検索 ] ページで、監査するアクティビティ、日付、ユーザーをフィルター処理します。

  3. [検索] を選択します

    Microsoft Defender XDRの統合監査ログ検索オプションのスクリーンショット

  4. さらに詳しく分析するために、結果を Excel にエクスポートします。

詳細な手順については、「 コンプライアンス ポータルで監査ログを検索する」を参照してください。

監査ログの記録がどれくらいの期間保持されるかは、Microsoft Purviewの保持ポリシーによって異なります。 詳細は 「監査ログ保持ポリシーの管理」をご覧ください。

Microsoft Defender XDR の監査ログ アクティビティ リファレンス

Microsoft 365監査ログでMicrosoft Defenderのユーザーおよび管理者の活動に記録されているすべてのイベント一覧は、以下をご覧ください:

Microsoft Defender for Endpoint の監査ログ アクティビティ リファレンス

Microsoft 365の監査ログは、Defender for Endpointにおけるユーザーおよび管理者の活動を記録します。 詳細については、以下を参照してください。

PowerShell スクリプトを使用してイベントを検索する

以下のPowerShellコードスニペットを使ってMicrosoft Defender XDRイベントの検索をOffice 365管理APIに検索できます。 スクリプトはExchange Online PowerShellに接続し、リモートセッションを確立し、統一監査ログで指定されたレコードタイプと日付範囲を検索します。

注:

このスクリプトを実行する前に、必要なレコードタイプの値を特定してください。 レコードの種類の値については、 監査ログ アクティビティ の API 列を参照してください。

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

注:

レコードの種類の値については、 監査ログ アクティビティ の API 列を参照してください。

詳細については、「PowerShell スクリプトを使用して監査ログを検索する」を参照してください。