Instiq
第4章 · インシデント対応·v1.0.0·更新 2026/6/28·読了目安 約13分

変更要約: SC-200 第4章を新規作成(ドメイン2: Defender XDR のインシデント調査/修復(Defender for Office 365/Purview/Defender for Cloud ワークロード保護/Defender for Cloud Apps/Entra ID ID Protection/Defender for Identity/Sentinel の守備範囲)、複雑な攻撃(多段階/多ドメイン/横移動)・攻撃ストーリー(インシデントグラフ)・埋め込み Microsoft Security Copilot(エージェント型 AI)・ケース管理、Defender for Endpoint の対応(デバイスタイムライン/ライブレスポンス/調査パッケージ収集/証拠・エンティティ調査/自動アタックディスラプション)、M365 調査(Purview Audit/Purview eDiscovery コンテンツ検索/Microsoft Graph アクティビティログ))。

4.3Defender for Endpoint でのデバイス対応

この節の要点

Microsoft Defender for Endpoint でのデバイスタイムラインの調査、デバイス操作(ライブレスポンス・調査パッケージの収集)、証拠とエンティティの調査、自動アタックディスラプションで特定されたインシデントの対応を理解します。

侵害が疑われるデバイスでは、何が起きたかを時系列で追い、必要なら遠隔で操作して封じ込めます。Defender for Endpoint は EDR としてこれらを提供します。

4.3.1デバイスタイムラインと証拠調査

デバイスタイムライン は、そのデバイス上のプロセス・ファイル・ネットワーク・レジストリ等のイベントを時系列で示し、攻撃の経緯を再構成します。インシデントの 証拠(evidence)とエンティティ(ファイル/プロセス/IP/ユーザー)を調べ、悪性かどうかを判定します。アナリストはタイムラインから影響範囲を特定し、修復の要否を判断します。

4.3.2デバイス操作とアタックディスラプション

遠隔対応として ライブレスポンス(デバイスにシェル接続してファイル取得・プロセス停止・スクリプト実行)や 調査パッケージの収集(フォレンジック用の情報一括取得)、デバイスの隔離・ファイルのブロック等を行います。自動アタックディスラプション(第1章)が既にデバイスを隔離/封じ込めている場合、アナリストはその結果を確認し、根本原因を調査して、安全確認後に隔離を解除します。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。