Microsoft AZ-801: Microsoft Defender for Cloud とエンドポイントセキュリティ — 学習ガイド

こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Microsoft Defender for CloudとMicrosoft Defender for Endpointは、ハイブリッド環境のWindows Server資産の強化、脅威の検出、最小権限アクセスの強制を行うための一貫したスタックを形成します。Azureおよびオンプレミス(Azure Arc経由)において、これらのサービスはポスチャ管理、自動修復、エンドポイントでの検出と対応(EDR)を提供します。Defender for Serversのプラン、ワークフローの自動化、アクセス制御、整合性の監視、コンテナ保護を理解することは、一貫したセキュリティベースラインを構築し、対応を運用可能にするために不可欠です。

クラウドセキュリティポスチャとサーバープラン

Defender for Cloudのセキュアスコアは、Azure Policyを通じてマッピングされたセキュリティのベストプラクティスや規制基準に、リソースがどの程度準拠しているかを定量化します。各セキュリティコントロールはスコアに加重配分で貢献し、1つ以上の推奨事項によって裏付けられています。コンピューティング、ネットワーク、ID、データにわたる推奨事項に対処することで、セキュアスコアを向上させます。修復ワークフローは、推奨事項をドリルダウンし、影響を受けるリソースと修復手順を確認し、利用可能な場合はクイック修正を使用することから始まります。例えば、エンドポイント保護の有効化は、エージェントを自動プロビジョニングできるポリシーに紐付いた、ワンクリックのデプロイメントです。推奨事項に所有者を割り当て、期日を設定し、修復タスクを追跡することができます。推奨事項が適用できない場合は、正当な理由とオプションの有効期限を付けて免除を作成できます。これにより、関連のないリスクを隠すことなくセキュアスコアが更新されます。規制コンプライアンスビュー(例:Azure Security Benchmark, CIS)は、同じコントロールを、監査人や継続的な監視のための標準固有の評価に投影します。

Defender for Serversは、2つのプランを通じて階層的な保護を提供します。

両方のプランは、AzureサーバーとArc対応サーバーをサポートします。サブスクリプションまたはワークスペースレベルでのオンボーディングにより、Defender for CloudはマネージドIDとAzure Policyを使用して必要なエージェントと拡張機能を自動プロビジョニングでき、大規模環境全体で一貫したデプロイを保証します。

保護制御と自動化

ワークフローの自動化により、推奨事項やアラートが運用可能になります。プレイブックは、Defender for Cloud のトリガーにバインドされた Azure Logic Apps です:

システム割り当てマネージド ID を使用してプレイブックを実装し、最小権限のロール (例: VM を停止するための Virtual Machine Contributor) を付与します。フィルタリング条件を使用して「仮想マシンでマルウェア対策が無効になっています」などの特定のアラートを対象とし、影響を受ける VM に対して Compute PowerOff 操作を呼び出します。このパターンは、監査可能性と一貫性を維持しながら、平均修復時間 (MTTR) を短縮します。

Just-in-time (JIT) VM アクセスは、明示的に要求されるまで NSG または Azure Firewall で管理ポート (SSH, RDP, カスタム) を閉じることにより、攻撃対象領域を縮小します。前提条件として、VM のネットワークインターフェイスまたはサブネットに適用された NSG または Azure Firewall が必要です。存在しない場合は、まず NSG を作成します。JIT を構成して、許可するポート、ソース範囲 (推奨されるソース IP 制限を優先)、プロトコル、およびポートごとの最大アクセス期間を指定します。オペレーターがアクセスを要求すると、Defender for Cloud は RBAC のアクセス許可を検証し、ポリシーに従って自動承認するか、承認のためにルーティングします。その後、要求元のパブリック IP にスコープを限定した一時的な許可ルールを挿入し、有効期限が切れると自動的に削除します。すべての要求、承認、および NSG ルールの変更は、Defender for Cloud と Azure Activity logs で監査され、Log Analytics または Microsoft Sentinel にストリーミングできます。

アダプティブ アプリケーション制御は、機械学習を活用して類似のマシン (ワークロードと監視されたプロセスによる) をグループ化し、許可リストを提案します。次の方法を使用してルールを調整し、公開します:

アダプティブ ネットワーク強化は、実際のトラフィックパターンを分析し、より厳格な受信 NSG ルールを提案します。たとえば、RDP が既知の管理ネットワークからのみ観測された場合、推奨事項は 3389/TCP を Any ではなくその範囲に制限します。NSG ごとに推奨事項を確認して適用します。Defender for Cloud は、変更のコンテキストを保持しながら、説明的な名前で更新されたルールを書き込みます。新しい正当なソースが更新された提案につながる可能性があるため、定期的に再評価します。

ファイル整合性監視 (FIM) は、重要なファイルやレジストリへの変更に対する発見的統制を追加します。Log Analytics ワークスペースを関連付け、対象のマシンで FIM データ収集を有効にすることで FIM を構成します (自動プロビジョニングがサポートされています)。監視対象のパスとレジストリキーを定義します。これには、包含/除外パターンや、コンテンツの変更と属性のみの変更に対する感度が含まれます。Defender for Cloud は、不正または疑わしい変更に対して、誰が、何を、いつ、といった詳細を含むアラートを発行します。イベントは、ハンティングと相関分析のためにワークスペースに保存されます。保持期間とデータエクスポートの設定を使用して、変更履歴をコンプライアンス要件に合わせて維持します。

エンドポイントと脆弱性の管理

Windows ServerのMicrosoft Defender for Endpointへのオンボーディングは、Defender for Cloudを介して合理化されます。Azure VMの場合は、自動プロビジョニングを有効にします。オンプレミスや他のクラウドの場合は、Azure Arc(Azure Connected Machineエージェント)でマシンを接続し、次にDefender for Serversを有効にして、サポートされているWindows ServerバージョンにMDE統合エージェントを自動インストールします。センサーの接続性とテスト検出からのアラート生成を確認することで、オンボーディングを検証します。

ブロックモードのEDRは、サードパーティ製のウイルス対策ソフトがプライマリである場合や、Microsoft Defender Antivirusがパッシブモードで実行されている場合でも、MDEが悪意のあるアーティファクトや動作をブロックできるようにすることで、保護を強化します。Microsoft Defender Antivirusのエンジンとプラットフォームが存在し、最新の状態であることを確認します。MDEのセキュリティ設定(GPO、Intune、またはMDEポータル)を介してブロックモードのEDRを有効にします。このモードは、動作ベースのブロックを可能にするため、シグネチャベースのAVがエクスプロイト後のツールの使用を見逃す可能性があるサーバーで特に価値があります。

ライブレスポンスは、トリアージと封じ込めのために、Microsoft Defenderポータルからオンボードされたサーバーへの、安全で監査されたリモートシェルアクセスを提供します。適切な役割を持つレスポンダーは、アーティファクトの収集、プロセスと永続性の検査、悪意のあるプロセスの強制終了、ファイルの削除、および緩和スクリプトの適用ができます。ライブレスポンスセッションはログに記録され、インシデント対応のRunbookに統合できます。

サーバーの脆弱性評価は、2つの統合を通じて利用できます:


Windows Server のセキュリティと強化 · すべてのドメイン · Microsoft Sentinel とセキュリティ監視

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能