目次4項目

Microsoft Defender for Cloudで検出した脅威に対応するには、通知を受け取る担当者と、その後の確認手順を決めておく必要があります。この記事では、メール通知の設定と、運用開始前の確認方法を紹介します。
アラートの重要度と通知対象
Defender for Cloudのアラート重要度は、High・Medium・Low・Informationalです。Highは侵害の可能性が高く、速やかな調査が必要なアラートです。Criticalは攻撃パスのリスクレベルに含まれますが、このアラート重要度の分類とは異なります。
分類の詳細はMicrosoft公式のアラート概要をご確認ください。重要度だけで対応を完結させず、対象リソースや検出の根拠も確認します。
メール通知を設定する
設定にはSecurity Admin、サブスクリプションのOwner、またはContributorの権限が必要です。
- Azure Portalで「Microsoft Defender for Cloud」から「環境設定」を開き、対象サブスクリプションを選択します。
- 「メール通知」で、通知するロールやメールアドレスを指定します。
- アラート通知を有効にし、重要度のしきい値を選びます。攻撃パスの通知は、別の項目でリスクレベルを設定します。
- 設定を保存します。
画面と選択項目の詳細はMicrosoft公式のメール通知設定を参照してください。メールには送信頻度の制限があるため、受信件数をアラートの発生件数として扱わないようにします。
サンプルアラートで通知を確認する
サブスクリプションのContributor権限で、セキュリティアラート画面の「サンプルアラート」から対象のサブスクリプションとDefenderプランを選び、サンプルを作成できます。ポータルへの表示と、設定した通知先での受信を確認します。詳しくは公式のアラート検証手順をご覧ください。
検証前に通知先の担当者へ実施予定を伝え、テスト通知を実際のインシデントと混同しないようにします。受信できない場合は、通知先、重要度のしきい値、メールの振り分けと送信頻度の制限を確認します。
通知を受けた後の運用
担当者が不在のときの引き継ぎ先、一次確認の期限、調査結果を記録する場所まで決めておくと、通知を対応につなげやすくなります。重要度のしきい値は、実際に発生したアラートと対応状況を振り返りながら見直します。
インシデント対応の体制を検討する際は、2025年4月公開のNIST SP 800-61 Rev. 3が参考になります。監査ログの収集・確認・保持を扱うCIS Controlsの項目は、Control 8: Audit Log Managementです。これらの文書は運用全体を考えるための参考であり、メール通知の設定だけで規格適合が完了することを意味しません。
Azureを含むクラウドの設定確認については、Securify CSPMでご相談いただけます。
関連記事
Get Started
クラウド設定ミスを継続検出するなら Securify CSPM。
ご利用規模・診断頻度に合わせて最適なプランをご提案します。