Instiq
第4章 · セキュリティ運用の管理·v2.0.0·更新 2026/6/28·読了目安 約9分

変更要約: AZ-500 第4章を深掘り(図ja化・比較表/シナリオ/FAQ/ひっかけ/深掘り段落を全節に追加)

4.1ログ・監視とセキュリティアラート

この節の要点

セキュリティ運用の土台となる Azure MonitorLog Analytics ワークスペース診断設定 を理解します。何が起きたかを記録し、必要なログを集約・分析・保持することが、検知と調査の前提です。

攻撃を検知し調査するには、まず「何が起きたか」の記録が必要です。Azure では 診断設定 で各リソースのログを Log Analytics ワークスペース に集約し、分析します。

4.1.1ログの集約と分析

リソース(VM/ストレージ/SQL/NSG など)とアクティビティログ・Entra サインインログが診断設定を通じて Log Analytics ワークスペースに集約され、Azure Monitor が KQL クエリで分析しメトリックアラートやログアラートを発報、アクショングループで通知する流れを示した図。
ログの集約・分析・アラート
  • Log Analytics ワークスペース:ログを集約・保持し、KQL(Kusto クエリ言語)で分析する基盤。
  • 診断設定:各リソースのログ/メトリックをワークスペースやストレージ、Event Hub へ送る設定。
  • アクティビティログ:サブスクリプションでの操作(誰が何を変更したか)を記録する。
  • アラート:メトリックやログのクエリ条件で発報し、アクショングループで通知/自動対応する。
試験ポイント

「ログを集約し KQL で分析=Log Analytics ワークスペース」「リソースのログ送付先を決める=診断設定」「誰が何を変更したか=アクティビティログ」「条件で発報し通知=アラート+アクショングループ」 は AZ-500 で頻出です。Sentinel もこのワークスペース上で動きます。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。