AI SOC for Microsoft Defender|XDRのアラートをAIで調査

Defenderのインシデントから、端末と関連イベントの確認へ。

INVESTIGATION USE CASES

この製品で、何をどう調べるか

Microsoft Defenderのアラート・ログを使った調査例です。確認する証拠と、担当者の判断につなげる情報をご紹介します。

Microsoft Defenderのアラート製品APIで関連データを参照AI SOCの調査

連携状況:連携対応 · 2件の調査例

Microsoft Defender端末・プロセス連携対応

Defenderの検知からプロセスの前後を調べる

01 検知・ログ
Microsoft Defenderの端末・プロセス関連アラート
02 AIの調査例
端末ID・時刻を使い、Advanced Huntingで関連プロセス記録を検索。
03 判断材料
検知に至る操作の流れと、追加確認が必要な点を整理。
調査業務を詳しく読む →
Microsoft Defender端末・プロセス連携対応

Defenderのアラートと端末リスクを照合する

01 検知・ログ
対象端末を含むMicrosoft Defenderアラート
02 AIの調査例
端末情報からリスク、露出度、稼働状態、最終確認IPを参照。
03 判断材料
アラートと端末の状況をまとめ、担当者の対応判断を支援。

連携製品一覧に戻る

アラート取り込み・AI調査に対応

Microsoft Defender XDRのアラート・インシデントを起点に、AIがAdvanced Huntingで関連イベントを検索し、端末情報と合わせて確認します。検知の内容を受け止めた後に必要となる、証拠確認と対応判断を支援する連携です。

Defender環境でのAI SOC導入を相談する

Defenderの検知と、人による対応判断をつなぐ

Defenderでインシデントとして整理された情報を見ても、関連するプロセス、通信、ファイル、端末状態を詳しく確認したい場面があります。ヤグラ AI SOCは、アラートに含まれる情報に加え、接続したテナントの調査APIから情報を参照します。

評価の対象は、担当者が追加検索を行い、結果を整理して次の対応を決める工程です。利用可能なデータを確認しながら、既存のDefender運用と役割を分担します。

連携の流れ

Defenderのアラート・インシデント → Advanced Huntingによる関連検索 → 端末情報の確認 → 証拠の整理 → 担当者による対応判断

アラート・インシデントを取得する

エンドポイント、ID、クラウドアプリなどの検知情報と、相関済みのアラート群を調査の入口にします。実際に取得できる情報は、テナントで利用するDefender製品・契約・設定によって変わります。

Advanced Huntingで関連イベントを調べる

対象端末・ユーザー・時間帯を絞ったKQL検索で、プロセス、ネットワーク、ファイル、IDに関連するイベントを確認します。検索できるテーブルは、契約、権限、データの収集状態によって異なります。

現在のヤグラの調査機能では直近30日を対象とし、結果は最大200行です。必要に応じて対象期間や条件を絞り、結果の上限を踏まえて評価します。

端末情報を照合する

Defender for Endpointの端末情報から、状態、リスク、露出レベル、Entra参加状態、最終確認されたIPアドレスなどを参照します。端末IDが分かる場合はそのIDを使い、ホスト名やIPとの照合に活用します。

調査例:不審なプロセスと外向き通信を確認する

以下は連携の評価例です。必要なイベントがAdvanced Huntingで検索できることを前提とします。

  1. アラート・インシデントから対象端末、ユーザー、時刻、プロセスの情報を確認します。

  2. Advanced Huntingで前後のプロセスイベントを検索し、実行の背景を調べます。

  3. 関連するネットワークイベントがある場合は、同じ端末と時間帯を絞って通信先を確認します。

  4. 端末情報と取得したイベントを整理し、業務上の操作か、追加調査や対処が必要かを担当者が判断します。

イベントを取得できない場合は、テーブルの収集状態、権限、保持期間を確認します。「検索結果がない」ことだけで問題なしと結論づけない運用を評価します。

Microsoft DefenderとSentinel、どちらから連携するか

Defenderのアラートと端末・イベント情報を使う場合は、このDefender連携を検討します。Microsoft Sentinel連携は、Log AnalyticsのSecurityAlertと、指定テーブルの検索を対象とする開発中の別連携です。

DefenderとSentinelの両方に同じ事象が届く場合は、調査の起点を決めます。使いたいデータと現在の運用に合わせて構成を選びます。

Microsoft 365・Entraのログ収集との違い

Defenderのアラート・インシデント取得は、生ログ全量の収集ではありません。Microsoft 365の監査ログやEntraのサインインログを継続して取り込む場合は、別のログ収集設定と権限を確認します。

Microsoft 365連携Microsoft Entra ID連携も、調査したい範囲に合わせて検討できます。

導入前に確認すること

  • 利用中のDefender製品と契約、対象となるテナント。

  • Defender連携に必要な管理者同意と、アラート・調査データへの参照権限。

  • Advanced Huntingで利用できるテーブルと、代表的なアラートに対応するイベントの有無。

  • APIの利用上限、データの保持期間、端末情報の更新状態。

  • 調査結果を確認する担当者と、アカウント・端末への対処を承認する流れ。

アラート調査と、端末隔離・メール回収などの対処機能では、権限と運用が異なります。ここで示す参照連携だけで対処が自動実行されるわけではありません。

PoCで、判断までの工程を評価する

データの一致:元のDefender画面と、取得したアラート・インシデント・端末を照合します。

調査の根拠:Advanced Huntingで確認したイベントが、説明と対応判断を支えているかを確認します。

情報不足の扱い:検索上限、取得できないテーブル、保持期間外のケースを含め、未確認範囲が分かるかを評価します。

運用への効果:同じ対象について、現在の手作業とAI SOCを使った確認時間、修正回数、引き継ぎのやり直しを比較します。削減効果は評価結果から判断します。

よくある質問

Windows標準のウイルス対策だけで使えますか?

このページはDefender XDRとDefender for EndpointのAPIを利用する連携を説明しています。Windowsに搭載されたウイルス対策機能だけで、記載したすべての調査機能を使えるという意味ではありません。

Microsoft 365を契約していれば全データを検索できますか?

契約する製品とライセンス、収集設定、API権限によって範囲が異なります。対象テナントで使える機能とテーブルを確認します。

既存のDefender調査機能と併用できますか?

現在の調査手順と自動化の範囲を確認し、追加検索や根拠整理など、評価したい工程を選びます。担当者の確認フローまで含めて併用を設計します。

Defenderで調べているアラートを、評価の出発点に

利用中のライセンス、代表的なインシデント、現在行っている追加検索をもとに、AI SOCの導入範囲を整理します。

Defender連携の導入を相談する

技術仕様の参考

Advanced Huntingの対象データと利用条件は、Microsoft Defender XDRの公式資料をご参照ください。上記の行数・期間は、ヤグラ側の現在の調査機能の範囲です。

関連するAI SOC連携

ヤグラ AI SOC · AI SOCとは

更新:2026年9月12日