変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。
4.2複雑な攻撃・Security Copilot・ケース管理
エージェント型 AI(埋め込み Microsoft Security Copilot)を用いたインシデント調査、多段階・多ドメイン・横移動を含む複雑な攻撃の調査、ケース管理(case management)によるインシデントの管理を理解します。
高度な攻撃は単一の製品やアラートに収まりません。XDR の相関に加え、アナリストは AI の支援と構造化したケース管理で、複雑な攻撃を効率よく追跡・対応します。
4.2.1Security Copilot と複雑な攻撃
埋め込み Microsoft Security Copilot(エージェント型 AI)は、インシデントの要約、影響範囲の説明、KQL の生成、推奨対応の提示などで調査を加速します。多段階・多ドメイン・横移動 を含む複雑な攻撃では、XDR の 攻撃ストーリー(インシデントグラフ) で侵入から横移動・持ち出しまでの連鎖を可視化し、Copilot の要約と合わせて全体像を素早く把握します。アナリストは AI の提案を検証してから実行する(鵜呑みにしない)のが原則です。
4.2.2ケース管理
ケース管理(case management) は、インシデントを SOC のワークフローとして管理する機能です=担当者の割当、状態・優先度の管理、証拠やメモの集約、対応の記録(監査証跡)を 1 か所で扱います。複数インシデントにまたがる調査や、引き継ぎ・コンプライアンス報告を、属人化せず一貫して進められます。

