Microsoft Defender for Cloud
Defender for Cloud を有効にして統合されたセキュリティ態勢スコアを取得し、サブスクリプション全体の推奨事項を確認して、アクティブな脅威に対応します。
「Microsoft Defender for Cloud」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
Microsoft Defender for Cloud とは
Microsoft Defender for Cloud は、統合されたクラウド セキュリティ態勢管理 (CSPM) およびワークロード保護プラットフォームです。Azure リソース、ハイブリッド サーバー、マルチクラウド環境(AWS、GCP)を継続的に監視し、セキュリティの設定ミス、脅威、脆弱性を検出します。環境のセキュリティを強化するための優先順位付きの推奨事項を提供し、進行中の攻撃も能動的に検出します。
2 つの主要な柱
Defender for Cloud は、2 つの主要な柱を中心に動作します。Cloud Security Posture Management (CSPM) は、リソース構成をセキュリティのベスト プラクティスやコンプライアンス フレームワークと照合して評価し、サブスクリプションに Secure Score を割り当てます。Cloud Workload Protection (CWP) は Defender プランで有効になり、アクティブな脅威検出、脆弱性スキャン、Just-In-Time VM アクセスを追加して、実行中のワークロードを保護します。
Secure Score の説明
Secure Score は、サブスクリプションのセキュリティ態勢を示す数値指標(0~100)です。各セキュリティ推奨事項にはスコアへの影響度があり、影響度の高い推奨事項を修正するとスコアがより大きく向上します。Microsoft のベンチマークでは、Secure Score が高い顧客ほどセキュリティ インシデントが少ないことが示されています。スコア ダッシュボードでは、セキュリティ制御領域(ID、ネットワーク、データなど)ごとに内訳を確認でき、修復作業の優先順位付けに役立ちます。
# View Secure Score via Azure CLI
az security secure-score list --output table
# View individual security recommendations
az security assessment list \
--resource-group myRG \
--output tableDefender プランの有効化
Defender for Cloud には、無料の基礎 CSPM ティア(常時有効)と、特定のリソースの種類に対応した有料のDefender プランがあります。プランには、Defender for Servers(VM のエンドポイント脅威検出)、Defender for Containers(Kubernetes の脅威検出とイメージ スキャン)、Defender for Databases(SQL インジェクションと異常なアクセスの検出)、Defender for Key Vault などがあります。各プランはリソース単位で課金されます。
# Enable Defender for Servers on a subscription
az security pricing create \
--name VirtualMachines \
--tier Standardセキュリティに関する推奨事項
Defender for Cloud が構成ミスを検出すると、セキュリティに関する推奨事項を作成します。各推奨事項には、問題の説明、影響を受けるリソースの一覧、重大度(High/Medium/Low)、修正した場合に上昇する可能性のある Secure Score、修正手順が含まれます。また、単純な修正をワンクリックで実行できる Quick Fix ボタンも用意されています。推奨事項は Microsoft Cloud Security Benchmark(MCSB)に対応付けられています。
セキュリティ アラートとインシデント
Defender for Cloud が進行中の脅威を検出すると、攻撃の内容、影響を受けるリソース、推奨される対応手順を説明するセキュリティ アラートを生成します。同じ攻撃キャンペーンに関連するアラートは自動的に関連付けられ、セキュリティ インシデントにまとめられます。これにより、個別のアラートを数十件確認するのではなく、攻撃の進行(キル チェーン)を統合されたビューで確認できます。アラートは Microsoft Sentinel、Logic Apps、またはメールに転送できます。
# List active security alerts
az security alert list \
--location eastus \
--output tableJust-In-Time VM アクセス
Just-In-Time (JIT) VM アクセス(Defender for Servers で利用可能)は、RDP(3389)や SSH(22)などの管理ポートが使用されていないとき、NSG レベルで閉鎖します。管理者がアクセスする必要がある場合は、Defender for Cloud を介して、特定の送信元 IP から特定の時間枠(例:3 時間)でアクセスを要求します。その時間枠に限って NSG ルールが作成され、終了後に自動的に削除されます。これにより、管理ポートを常時開放することによる攻撃対象領域をなくせます。
# Request JIT access to a VM
az security jit-policy update \
--resource-group myRG \
--vm-name myVM \
--ports '[{"number":22,"protocol":"TCP","allowedSourceAddressPrefix":"203.0.113.10","maxRequestAccessDuration":"PT3H"}]'適応型アプリケーション制御
適応型アプリケーション制御では、機械学習を使用して VM 上で実行されているアプリケーションを分析し、推奨される許可リストを生成します。リストを確認して承認すると、Defender for Cloud は Windows の AppLocker ルールまたは Linux の監査ルールを作成し、承認されたセットに含まれないアプリケーションを検出またはブロックします。これは、承認されていないソフトウェアを悪用するマルウェアやランサムウェアに対する強力な対策です。
規制コンプライアンス ダッシュボード
Defender for Cloud には、セキュリティ態勢を ISO 27001、SOC 2、PCI DSS、NIST SP 800-53、CIS Benchmarks などの特定のフレームワークに対応付ける規制コンプライアンス ダッシュボードがあります。フレームワーク内の各コントロールは、1 つ以上の Defender for Cloud の推奨事項に対応付けられています。監査担当者はダッシュボードで、合格しているコントロールの数や修正が必要なコントロールを確認できます。これにより、コンプライアンスの証拠収集を大幅に迅速化できます。
マルチクラウドとハイブリッド環境のカバレッジ
Defender for Cloud は Azure にとどまらず、クラウド コネクタを通じてAWS と GCP のリソースにも、Azure Arc エージェントを通じてオンプレミス サーバーにもセキュリティ カバレッジを提供します。これにより、ハイブリッド環境とマルチクラウド環境全体を一元的に確認できるセキュリティ ビューが実現します。推奨事項と Secure Score には Azure 以外のリソースも含まれるため、真に統合されたセキュリティ管理プラットフォームとして利用できます。
# Connect an AWS account to Defender for Cloud
# (configured in Azure portal: Defender for Cloud > Environment settings > Add environment > AWS)
# Onboard on-premises servers via Azure Arc
az connectedmachine connect \
--resource-group myRG \
--name on-prem-server-01Defender for Cloud のワークフローの概要
Defender for Cloud の一般的なワークフローは次のとおりです。評価 — Secure Score を確認し、推奨事項を開きます。セキュリティ保護 — 影響の大きい推奨事項から順に修正します。防御 — Defender プランを有効にして、脅威をリアルタイムで検出し、対応します。この反復的なサイクルにより、セキュリティ態勢が継続的に改善され、時間の経過とともにセキュリティ インシデントの発生可能性と影響を低減できます。
理解度チェック
このレッスンで扱った Microsoft Azure Fundamentals(AZ-900)の概念について、理解度を確認します。
レッスンのまとめ
このレッスンでは、Defender for Cloud が Secure Score による CSPM のセキュリティ態勢管理と、Defender プランによるアクティブな脅威保護を提供すること、Just-In-Time VM アクセスによって管理ポートを閉じ、要求があった場合にのみ開放できること、そして規制コンプライアンス ダッシュボードによって、セキュリティ態勢を ISO 27001 や PCI DSS などのフレームワークに対応付けられることを学びました。次は、シークレットと証明書を管理する Azure Key Vault について説明します。
よくある質問
「Microsoft Defender for Cloud」レッスンは無料ですか?
はい。「Microsoft Defender for Cloud」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Microsoft Defender for Cloud」で何を学びますか?
Defender for Cloud を有効にして統合されたセキュリティ態勢スコアを取得し、サブスクリプション全体の推奨事項を確認して、アクティブな脅威に対応します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Microsoft Defender for Cloud」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Microsoft Defender for Cloud
- Azure Key Vault
- Microsoft Sentinel:クラウド SIEM
- Azure DDoS Protection と Firewall