メインコンテンツへスキップ
Securify

Microsoft Defender for Cloud 重要度の高いセキュリティアラートの通知設定

AzureSecurify編集部読了目安 約 3 分
目次4項目
Microsoft Defender for Cloud 重要度の高いセキュリティアラートの通知設定

Microsoft Defender for Cloudで検出した脅威に対応するには、通知を受け取る担当者と、その後の確認手順を決めておく必要があります。この記事では、メール通知の設定と、運用開始前の確認方法を紹介します。

アラートの重要度と通知対象

Defender for Cloudのアラート重要度は、High・Medium・Low・Informationalです。Highは侵害の可能性が高く、速やかな調査が必要なアラートです。Criticalは攻撃パスのリスクレベルに含まれますが、このアラート重要度の分類とは異なります。

分類の詳細はMicrosoft公式のアラート概要をご確認ください。重要度だけで対応を完結させず、対象リソースや検出の根拠も確認します。

メール通知を設定する

設定にはSecurity Admin、サブスクリプションのOwner、またはContributorの権限が必要です。

  1. Azure Portalで「Microsoft Defender for Cloud」から「環境設定」を開き、対象サブスクリプションを選択します。
  2. 「メール通知」で、通知するロールやメールアドレスを指定します。
  3. アラート通知を有効にし、重要度のしきい値を選びます。攻撃パスの通知は、別の項目でリスクレベルを設定します。
  4. 設定を保存します。

画面と選択項目の詳細はMicrosoft公式のメール通知設定を参照してください。メールには送信頻度の制限があるため、受信件数をアラートの発生件数として扱わないようにします。

サンプルアラートで通知を確認する

サブスクリプションのContributor権限で、セキュリティアラート画面の「サンプルアラート」から対象のサブスクリプションとDefenderプランを選び、サンプルを作成できます。ポータルへの表示と、設定した通知先での受信を確認します。詳しくは公式のアラート検証手順をご覧ください。

検証前に通知先の担当者へ実施予定を伝え、テスト通知を実際のインシデントと混同しないようにします。受信できない場合は、通知先、重要度のしきい値、メールの振り分けと送信頻度の制限を確認します。

通知を受けた後の運用

担当者が不在のときの引き継ぎ先、一次確認の期限、調査結果を記録する場所まで決めておくと、通知を対応につなげやすくなります。重要度のしきい値は、実際に発生したアラートと対応状況を振り返りながら見直します。

インシデント対応の体制を検討する際は、2025年4月公開のNIST SP 800-61 Rev. 3が参考になります。監査ログの収集・確認・保持を扱うCIS Controlsの項目は、Control 8: Audit Log Managementです。これらの文書は運用全体を考えるための参考であり、メール通知の設定だけで規格適合が完了することを意味しません。

Azureを含むクラウドの設定確認については、Securify CSPMでご相談いただけます。

Get Started

クラウド設定ミスを継続検出するなら Securify CSPM。

ご利用規模・診断頻度に合わせて最適なプランをご提案します。

クラウド設定ミスを継続検出するなら Securify CSPM。