Instiq
第4章 · インシデント対応·v1.0.0·更新 2026/8/6·読了目安 約15分

変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。

4.1Defender XDR でのインシデント調査と修復

この節の要点

Microsoft Defender XDR で、Defender for Office 365・Microsoft Purview・Defender for Cloud ワークロード保護・Defender for Cloud Apps・Microsoft Entra ID・Defender for Identity・Microsoft Sentinel が特定したアラート/インシデント/侵害エンティティの調査と修復を理解します。

Microsoft Defender XDR のポータルは、各ワークロードのアラートを 1 つの インシデント に集約します。アナリストは「どの製品が何を見ているか」を理解し、適切なツールで調査・修復します。

4.1.1製品ごとの守備範囲

脅威の出所で担当製品が変わります=メール/コラボのフィッシングや BEC は Defender for Office 365、SaaS アプリのリスクは Defender for Cloud Apps、クラウドワークロード(VM/コンテナ/ストレージ等)の脅威は Defender for Cloud のワークロード保護、クラウド ID の侵害(危険なサインイン)は Microsoft Entra ID(ID Protection)、オンプレ AD への攻撃(横移動・Pass-the-Hash)は Defender for Identity、データ/コンプラ起点(インサイダー等)は Microsoft Purview、そして全社の集約/相関は Microsoft Sentinel です。アナリストはインシデント内の各アラートを、出所に応じたツールで調査し修復します。

試験ポイント

決め手:メール/コラボ=Defender for Office 365、SaaS=Defender for Cloud Apps、クラウドワークロード=Defender for Cloud、クラウド ID 侵害=Entra ID(ID Protection)、オンプレ AD 攻撃=Defender for Identity、データ/インサイダー=Purview、全社集約/相関=Sentinel。XDR がこれらを1インシデントに束ねる。

注意

混同に注意:
①Defender for Identity(オンプレ AD)と Entra ID Protection(クラウド ID)を取り違えない。
②Defender for Cloud(クラウドワークロードの脅威/posture)と Defender for Cloud Apps(SaaS の CASB)は別物。
③インシデントは複数製品のアラートを束ねる=個々でなくインシデント単位で全体を見る。

脅威の出所で担当製品を選ぶ=メール:Defender for Office 365/SaaS:Cloud Apps/ワークロード:Defender for Cloud/クラウドID:Entra ID/オンプレAD:Defender for Identity/データ:Purview、全社集約:Sentinel を示す図。
出所で製品を選ぶ

4.1.2この節のまとめ

  • 出所で担当製品を選ぶ=メール:O365/SaaS:Cloud Apps/ワークロード:Defender for Cloud/クラウドID:Entra ID/オンプレAD:Defender for Identity/データ:Purview/集約:Sentinel
  • XDR は各製品のアラートを1インシデントに集約=インシデント単位で対応
  • Defender for Identity(オンプレAD)とEntra ID Protection(クラウドID)、Defender for Cloud(ワークロード)とCloud Apps(SaaS)を区別

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. オンプレミスの Active Directory への横移動や Pass-the-Hash 攻撃に関するアラートを調査したい。どの製品で調査しますか?

Q2. メールのフィッシング/BEC に関するインシデントを調査・修復したい。どの製品ですか?

Q3. Azure の VM やコンテナ、ストレージなどクラウドワークロードへの脅威アラートを調査したい。どの製品ですか?

Q4. Defender for Cloud と Defender for Cloud Apps の違いとして正しいのはどれですか?

Q5. クラウド ID(Entra ID)の侵害された ID(危険なサインイン)を調査・修復したい。どの製品ですか?

理解度を確認第4章「インシデント対応」の問題を解く

学習の記録を残しませんか

参考書はすべて無料で読めます。無料登録すると、問題集での演習・既読と進捗の記録・間違えた問題の復習・ハイライトが使えます。