Microsoft AZ-801: Microsoft Defender for Cloud とエンドポイントセキュリティ — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Microsoft Defender for CloudとMicrosoft Defender for Endpointは、ハイブリッド環境のWindows Server資産の強化、脅威の検出、最小権限アクセスの強制を行うための一貫したスタックを形成します。Azureおよびオンプレミス(Azure Arc経由)において、これらのサービスはポスチャ管理、自動修復、エンドポイントでの検出と対応(EDR)を提供します。Defender for Serversのプラン、ワークフローの自動化、アクセス制御、整合性の監視、コンテナ保護を理解することは、一貫したセキュリティベースラインを構築し、対応を運用可能にするために不可欠です。
クラウドセキュリティポスチャとサーバープラン
Defender for Cloudのセキュアスコアは、Azure Policyを通じてマッピングされたセキュリティのベストプラクティスや規制基準に、リソースがどの程度準拠しているかを定量化します。各セキュリティコントロールはスコアに加重配分で貢献し、1つ以上の推奨事項によって裏付けられています。コンピューティング、ネットワーク、ID、データにわたる推奨事項に対処することで、セキュアスコアを向上させます。修復ワークフローは、推奨事項をドリルダウンし、影響を受けるリソースと修復手順を確認し、利用可能な場合はクイック修正を使用することから始まります。例えば、エンドポイント保護の有効化は、エージェントを自動プロビジョニングできるポリシーに紐付いた、ワンクリックのデプロイメントです。推奨事項に所有者を割り当て、期日を設定し、修復タスクを追跡することができます。推奨事項が適用できない場合は、正当な理由とオプションの有効期限を付けて免除を作成できます。これにより、関連のないリスクを隠すことなくセキュアスコアが更新されます。規制コンプライアンスビュー(例:Azure Security Benchmark, CIS)は、同じコントロールを、監査人や継続的な監視のための標準固有の評価に投影します。
Defender for Serversは、2つのプランを通じて階層的な保護を提供します。
- プラン1(約$5/サーバー/月、地域によって変動あり)は、サーバー向けのMicrosoft Defender for Endpoint Plan 2を含めることで、エンドポイントレベルの保護に重点を置いています。これは、MDEを通じて提供される、振る舞い検知を伴うEDR、脅威と脆弱性管理のコア機能、攻撃対象領域の縮小に関する推奨事項、セキュリティベースラインを提供します。プラン1は、Azureネイティブの強化機能を最小限に抑えつつ、強力なEDRを必要とする場合に最適です。
- プラン2(約$15/サーバー/月、地域によって異なる)は、プラン1のすべてを含み、さらにAzureネイティブの強化および監視機能を追加します。具体的には、Just-In-Time (JIT) VMアクセス、アダプティブアプリケーション制御、アダプティブネットワーク強化、ファイル整合性監視 (FIM)、サーバーの脆弱性評価(統合されたQualysまたはMDEベースのDefender Vulnerability Management経由)、機密データ検出の統合、ホストとクラウドの両方のコンテキストから得られるより深い脅威検出が含まれます。プラン2は、予防と検出の両方でDefender for Cloudを標準化する企業にとって、包括的なオプションです。
両方のプランは、AzureサーバーとArc対応サーバーをサポートします。サブスクリプションまたはワークスペースレベルでのオンボーディングにより、Defender for CloudはマネージドIDとAzure Policyを使用して必要なエージェントと拡張機能を自動プロビジョニングでき、大規模環境全体で一貫したデプロイを保証します。
保護制御と自動化
ワークフローの自動化により、推奨事項やアラートが運用可能になります。プレイブックは、Defender for Cloud のトリガーにバインドされた Azure Logic Apps です:
- アラートトリガー: セキュリティアラートが作成または更新されたとき、プレイブックは情報の拡充、通知 (Teams/Email)、またはアクション (ホストの隔離、VM の停止) を実行できます。
- 推奨事項トリガー: 推奨事項に対して新しい異常なリソースが出現したとき、プレイブックはチケットのオープン、所有者の割り当て、または修復 API の呼び出しを実行できます。
- 規制コンプライアンストリガー: 評価の変更時に、プレイブックは検出結果を GRC ツールにエクスポートできます。
システム割り当てマネージド ID を使用してプレイブックを実装し、最小権限のロール (例: VM を停止するための Virtual Machine Contributor) を付与します。フィルタリング条件を使用して「仮想マシンでマルウェア対策が無効になっています」などの特定のアラートを対象とし、影響を受ける VM に対して Compute PowerOff 操作を呼び出します。このパターンは、監査可能性と一貫性を維持しながら、平均修復時間 (MTTR) を短縮します。
Just-in-time (JIT) VM アクセスは、明示的に要求されるまで NSG または Azure Firewall で管理ポート (SSH, RDP, カスタム) を閉じることにより、攻撃対象領域を縮小します。前提条件として、VM のネットワークインターフェイスまたはサブネットに適用された NSG または Azure Firewall が必要です。存在しない場合は、まず NSG を作成します。JIT を構成して、許可するポート、ソース範囲 (推奨されるソース IP 制限を優先)、プロトコル、およびポートごとの最大アクセス期間を指定します。オペレーターがアクセスを要求すると、Defender for Cloud は RBAC のアクセス許可を検証し、ポリシーに従って自動承認するか、承認のためにルーティングします。その後、要求元のパブリック IP にスコープを限定した一時的な許可ルールを挿入し、有効期限が切れると自動的に削除します。すべての要求、承認、および NSG ルールの変更は、Defender for Cloud と Azure Activity logs で監査され、Log Analytics または Microsoft Sentinel にストリーミングできます。
アダプティブ アプリケーション制御は、機械学習を活用して類似のマシン (ワークロードと監視されたプロセスによる) をグループ化し、許可リストを提案します。次の方法を使用してルールを調整し、公開します:
- 署名付きバイナリに対する発行元および署名者ベースの許可ルール
- インストールされた場所に対するファイルパスルール
- 特定のバイナリに対するハッシュルール まず監査モードで運用してブロックされる可能性のあるものを監視し、次に強制モードに移行して許可リスト外の実行をブロックします。Windows の場合、制御は内部的に Windows Defender Application Control を通じて実装されます。Linux の場合、監視されたプロセスの許可リストはサポートされているメカニズムを介して強制されます。ソフトウェア更新や管理エージェントなどの運用プロセスが許可されていることを確認し、構成ドリフトに関連する誤検知を回避します。
アダプティブ ネットワーク強化は、実際のトラフィックパターンを分析し、より厳格な受信 NSG ルールを提案します。たとえば、RDP が既知の管理ネットワークからのみ観測された場合、推奨事項は 3389/TCP を Any ではなくその範囲に制限します。NSG ごとに推奨事項を確認して適用します。Defender for Cloud は、変更のコンテキストを保持しながら、説明的な名前で更新されたルールを書き込みます。新しい正当なソースが更新された提案につながる可能性があるため、定期的に再評価します。
ファイル整合性監視 (FIM) は、重要なファイルやレジストリへの変更に対する発見的統制を追加します。Log Analytics ワークスペースを関連付け、対象のマシンで FIM データ収集を有効にすることで FIM を構成します (自動プロビジョニングがサポートされています)。監視対象のパスとレジストリキーを定義します。これには、包含/除外パターンや、コンテンツの変更と属性のみの変更に対する感度が含まれます。Defender for Cloud は、不正または疑わしい変更に対して、誰が、何を、いつ、といった詳細を含むアラートを発行します。イベントは、ハンティングと相関分析のためにワークスペースに保存されます。保持期間とデータエクスポートの設定を使用して、変更履歴をコンプライアンス要件に合わせて維持します。
エンドポイントと脆弱性の管理
Windows ServerのMicrosoft Defender for Endpointへのオンボーディングは、Defender for Cloudを介して合理化されます。Azure VMの場合は、自動プロビジョニングを有効にします。オンプレミスや他のクラウドの場合は、Azure Arc(Azure Connected Machineエージェント)でマシンを接続し、次にDefender for Serversを有効にして、サポートされているWindows ServerバージョンにMDE統合エージェントを自動インストールします。センサーの接続性とテスト検出からのアラート生成を確認することで、オンボーディングを検証します。
ブロックモードのEDRは、サードパーティ製のウイルス対策ソフトがプライマリである場合や、Microsoft Defender Antivirusがパッシブモードで実行されている場合でも、MDEが悪意のあるアーティファクトや動作をブロックできるようにすることで、保護を強化します。Microsoft Defender Antivirusのエンジンとプラットフォームが存在し、最新の状態であることを確認します。MDEのセキュリティ設定(GPO、Intune、またはMDEポータル)を介してブロックモードのEDRを有効にします。このモードは、動作ベースのブロックを可能にするため、シグネチャベースのAVがエクスプロイト後のツールの使用を見逃す可能性があるサーバーで特に価値があります。
ライブレスポンスは、トリアージと封じ込めのために、Microsoft Defenderポータルからオンボードされたサーバーへの、安全で監査されたリモートシェルアクセスを提供します。適切な役割を持つレスポンダーは、アーティファクトの収集、プロセスと永続性の検査、悪意のあるプロセスの強制終了、ファイルの削除、および緩和スクリプトの適用ができます。ライブレスポンスセッションはログに記録され、インシデント対応のRunbookに統合できます。
サーバーの脆弱性評価は、2つの統合を通じて利用できます:
- 統合されたQualys:Defender for Cloudは、軽量のQualysエージェント拡張機能をデプロイします。これは認証済みスキャンを実行し、ソフトウェアの脆弱性をDefender for Cloudに報告します。別途Qualysのサブスクリプションは不要で、結果はSecure Scoreと推奨事項に反映されます。この方法は、MDEへの依存を最小限に抑え、Azureネイティブのプロビジョニングを優先する場合によく使用されます。
- Microsoft Defender Vulnerability Management(MDE経由):MDEセンサーを使用して、追加のエージェントなしでソフトウェアインベントリ、CVE評価、攻撃対象領域の縮小に関する推奨事項、および公開スコアリングを提供します。脆弱性をエンドポイントの検出結果と統合し、統一された修復ワークフローを可能にします。 MDEに標準化し、詳細なデバイスポスチャ分析が必要な場合はMDEベースのVAを選択します。特定のサーバーにMDEがデプロイされていない場合や、追加のオンボーディング手順なしでWindowsとLinux間の同等性が必要な場合は、統合されたQualysを選択します。Defender for Servers Plan 2では、どちらのデータソースもスコープレベルで選択できます。重複を避けるために、どちらか一方のみが有効になっていることを確認してください。
← Windows Server のセキュリティと強化 · すべてのドメイン · Microsoft Sentinel とセキュリティ監視 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →