変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。
4.1Defender XDR でのインシデント調査と修復
Microsoft Defender XDR で、Defender for Office 365・Microsoft Purview・Defender for Cloud ワークロード保護・Defender for Cloud Apps・Microsoft Entra ID・Defender for Identity・Microsoft Sentinel が特定したアラート/インシデント/侵害エンティティの調査と修復を理解します。
Microsoft Defender XDR のポータルは、各ワークロードのアラートを 1 つの インシデント に集約します。アナリストは「どの製品が何を見ているか」を理解し、適切なツールで調査・修復します。
4.1.1製品ごとの守備範囲
脅威の出所で担当製品が変わります=メール/コラボのフィッシングや BEC は Defender for Office 365、SaaS アプリのリスクは Defender for Cloud Apps、クラウドワークロード(VM/コンテナ/ストレージ等)の脅威は Defender for Cloud のワークロード保護、クラウド ID の侵害(危険なサインイン)は Microsoft Entra ID(ID Protection)、オンプレ AD への攻撃(横移動・Pass-the-Hash)は Defender for Identity、データ/コンプラ起点(インサイダー等)は Microsoft Purview、そして全社の集約/相関は Microsoft Sentinel です。アナリストはインシデント内の各アラートを、出所に応じたツールで調査し修復します。
決め手:メール/コラボ=Defender for Office 365、SaaS=Defender for Cloud Apps、クラウドワークロード=Defender for Cloud、クラウド ID 侵害=Entra ID(ID Protection)、オンプレ AD 攻撃=Defender for Identity、データ/インサイダー=Purview、全社集約/相関=Sentinel。XDR がこれらを1インシデントに束ねる。
混同に注意:
①Defender for Identity(オンプレ AD)と Entra ID Protection(クラウド ID)を取り違えない。
②Defender for Cloud(クラウドワークロードの脅威/posture)と Defender for Cloud Apps(SaaS の CASB)は別物。
③インシデントは複数製品のアラートを束ねる=個々でなくインシデント単位で全体を見る。
4.1.2この節のまとめ
- 出所で担当製品を選ぶ=メール:O365/SaaS:Cloud Apps/ワークロード:Defender for Cloud/クラウドID:Entra ID/オンプレAD:Defender for Identity/データ:Purview/集約:Sentinel
- XDR は各製品のアラートを1インシデントに集約=インシデント単位で対応
- Defender for Identity(オンプレAD)とEntra ID Protection(クラウドID)、Defender for Cloud(ワークロード)とCloud Apps(SaaS)を区別
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. オンプレミスの Active Directory への横移動や Pass-the-Hash 攻撃に関するアラートを調査したい。どの製品で調査しますか?
Q2. メールのフィッシング/BEC に関するインシデントを調査・修復したい。どの製品ですか?
Q3. Azure の VM やコンテナ、ストレージなどクラウドワークロードへの脅威アラートを調査したい。どの製品ですか?
Q4. Defender for Cloud と Defender for Cloud Apps の違いとして正しいのはどれですか?
Q5. クラウド ID(Entra ID)の侵害された ID(危険なサインイン)を調査・修復したい。どの製品ですか?

