Microsoft Defender XDRには、セキュリティ運用チームに多くの時間と労力を節約できる強力な自動調査と対応機能が含まれています。 自己修復機能を使用すると、これらの機能は、セキュリティ アナリストが脅威を調査して対応するために実行する手順を模倣し、より迅速かつより多くのスケーリング機能を備えています。
この記事では、次の手順を使用して、Microsoft Defender XDRで自動調査と応答を構成する方法について説明します。
自動調査と対応を設定した後、 アクションセンターで修復アクションを閲覧・管理 し、必要に応じて 自動調査設定を更新 できます。
Microsoft Defender XDRでの自動調査と対応の前提条件
次の表に、Microsoft Defender XDRでの自動調査と対応の要件を示します。
| 要件 | 詳細 |
|---|---|
| サブスクリプションの要件 | 次のいずれかのサブスクリプション:
「Microsoft Defender XDR ライセンス要件」を参照してください。 |
| ネットワーク要件 | |
| Windows デバイスの要件 |
|
| メール コンテンツと Office ファイルの保護 |
|
| アクセス許可 | 自動調査と応答の機能を構成するには、Microsoft Entra ID (https://portal.azure.com) またはMicrosoft 365 管理センター (https://admin.microsoft.com) のいずれかで、次のいずれかのロールが割り当てられている必要があります。
|
デバイス グループの自動化レベルを確認または変更する
自動調査が実行されているかどうか、および修復アクションが自動的に実行されるか、デバイスの承認時にのみ実行されるかは、organizationのデバイス グループ ポリシーなどの特定の設定によって異なります。 デバイス グループ ポリシーの構成済みの自動化レベルを確認します。 次の手順を実行するには、少なくともセキュリティ管理者である必要があります。
https://security.microsoft.comでMicrosoft Defender ポータルに移動し、サインインします。
アクセス許可 の >>>デバイス グループ に移動します。
デバイス グループ ポリシーを確認します。 特に、[ 修復レベル ] 列を参照してください。 完全 - 脅威を自動的に修復 を使用することをお勧めします。 必要な自動化のレベルを取得するには、デバイス グループを作成または編集する必要がある場合があります。 デバイスグループの作成や編集の助けを得るには、以下の記事をご覧ください。
Office 365でセキュリティとアラート のポリシーを確認する
Microsoft には、特定のリスクを特定するのに役立つ組み込みの アラート ポリシー が用意されています。 これらのリスクには、Exchange 管理者のアクセス許可の乱用、マルウェア アクティビティ、潜在的な外部および内部の脅威、データ ライフサイクル管理リスクなどがあります。 一部のアラートでは、Office 365で自動調査と応答をトリガーできます。 Defender for Office 365機能が正しく構成されていることを確認します。
特定のアラートとセキュリティ ポリシーは自動調査をトリガーできますが、 電子メールとコンテンツに対して修復アクションは自動的に実行されません。 代わりに、電子メールと電子メール コンテンツに対するすべての修復アクションは、 アクション センターでセキュリティ運用チームによる承認を待っています。
すべてのクラウド メールボックスと Defender for Office 365の組み込みのセキュリティ機能は、メールとコンテンツの保護に役立ちます。 ユーザーに保護を割り当てるには、Standardと厳密な事前設定されたセキュリティ ポリシーを使用することをお勧めします。
カスタム ポリシーを使用している場合は、構成アナライザーを使用して、ポリシー設定をStandardと厳密に事前設定されたセキュリティ ポリシー設定と比較します。 すべてのポリシー設定の詳細な一覧については、「 クラウド組織の推奨メールとコラボレーションの脅威ポリシー設定」の表を参照してください。
アラート ポリシーは、Defender ポータルの https://security.microsoft.com>Policies & ルール>Alert ポリシーで確認することも、https://security.microsoft.com/alertpoliciesv2で直接確認することもできます。 [ 脅威管理 ] カテゴリには、いくつかの既定のアラート ポリシーがあります。 脅威管理カテゴリのアラート ポリシーの一部では、自動調査と応答をトリガーできます。 詳細については、「 脅威管理アラート ポリシー」を参照してください。
自動調査設定の変更
自動調査および応答機能の設定を変更するには、いくつかのオプションから選択できます。 一部のオプションを次の表に示します。
| これを行うには | 次の手順に従います |
|---|---|
| デバイスのグループのオートメーション レベルを指定する |
|
次の手順
Microsoft Defender XDRの自動調査および対応機能について詳しく学びましょう。
関連するコンテンツ
ヒント
さらに詳しく知りたいですか? Tech Community 内の Microsoft Security コミュニティにご参加ください: 「Microsoft Defender XDR Tech Community」。