Instiq
第4章 · インシデント対応·v1.0.0·更新 2026/6/28·読了目安 約13分

変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。

4.2複雑な攻撃・Security Copilot・ケース管理

この節の要点

エージェント型 AI(埋め込み Microsoft Security Copilot)を用いたインシデント調査、多段階・多ドメイン・横移動を含む複雑な攻撃の調査、ケース管理(case management)によるインシデントの管理を理解します。

高度な攻撃は単一の製品やアラートに収まりません。XDR の相関に加え、アナリストは AI の支援と構造化したケース管理で、複雑な攻撃を効率よく追跡・対応します。

4.2.1Security Copilot と複雑な攻撃

埋め込み Microsoft Security Copilot(エージェント型 AI)は、インシデントの要約、影響範囲の説明、KQL の生成、推奨対応の提示などで調査を加速します。多段階・多ドメイン・横移動 を含む複雑な攻撃では、XDR の 攻撃ストーリー(インシデントグラフ) で侵入から横移動・持ち出しまでの連鎖を可視化し、Copilot の要約と合わせて全体像を素早く把握します。アナリストは AI の提案を検証してから実行する(鵜呑みにしない)のが原則です。

4.2.2ケース管理

ケース管理(case management) は、インシデントを SOC のワークフローとして管理する機能です=担当者の割当、状態・優先度の管理、証拠やメモの集約、対応の記録(監査証跡)を 1 か所で扱います。複数インシデントにまたがる調査や、引き継ぎ・コンプライアンス報告を、属人化せず一貫して進められます。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。