Instiq
第4章 · インシデント対応·v1.0.0·更新 2026/6/28·読了目安 約15分

変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。

4.1Defender XDR でのインシデント調査と修復

この節の要点

Microsoft Defender XDR で、Defender for Office 365・Microsoft Purview・Defender for Cloud ワークロード保護・Defender for Cloud Apps・Microsoft Entra ID・Defender for Identity・Microsoft Sentinel が特定したアラート/インシデント/侵害エンティティの調査と修復を理解します。

Microsoft Defender XDR のポータルは、各ワークロードのアラートを 1 つの インシデント に集約します。アナリストは「どの製品が何を見ているか」を理解し、適切なツールで調査・修復します。

4.1.1製品ごとの守備範囲

脅威の出所で担当製品が変わります=メール/コラボのフィッシングや BEC は Defender for Office 365、SaaS アプリのリスクは Defender for Cloud Apps、クラウドワークロード(VM/コンテナ/ストレージ等)の脅威は Defender for Cloud のワークロード保護、クラウド ID の侵害(危険なサインイン)は Microsoft Entra ID(ID Protection)、オンプレ AD への攻撃(横移動・Pass-the-Hash)は Defender for Identity、データ/コンプラ起点(インサイダー等)は Microsoft Purview、そして全社の集約/相関は Microsoft Sentinel です。アナリストはインシデント内の各アラートを、出所に応じたツールで調査し修復します。

試験ポイント

決め手:メール/コラボ=Defender for Office 365、SaaS=Defender for Cloud Apps、クラウドワークロード=Defender for Cloud、クラウド ID 侵害=Entra ID(ID Protection)、オンプレ AD 攻撃=Defender for Identity、データ/インサイダー=Purview、全社集約/相関=Sentinel。XDR がこれらを1インシデントに束ねる。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。