Microsoft Defender の Copilot インシデント要約とは?影響範囲・設定変更・管理者の確認ポイント

Microsoft Defender の「Summarize incidents with Microsoft Copilot in Microsoft Defender」は、インシデント対応者が Microsoft Defender XDR のインシデント内容を短時間で把握するための要約機能です。結論から言うと、Security Copilot が利用できる環境では、Defender ポータル上でインシデントの開始点、影響資産、タイムライン、IoC、次に確認すべきプロンプトをまとめて確認できます。特に SOC や CSIRT では、初動調査の時間短縮に役立つ一方で、SCU 消費、権限設計、Microsoft Sentinel の Defender ポータル移行計画をあわせて確認する必要があります。(Microsoft Learn)

目次

Microsoft Defender のインシデント要約機能で何が変わるのか

「Summarize incidents with Microsoft Copilot in Microsoft Defender」は、Microsoft Defender XDR に組み込まれた Microsoft Copilot、実体としては Security Copilot の機能を使い、インシデントの概要を自動生成する機能です。

従来のインシデント調査では、アラート、関連エンティティ、端末、ユーザー、URL、IP、メール、タイムラインを個別に追いかける必要がありました。複数の Defender 製品や Microsoft Sentinel の情報が絡むと、一次切り分けだけでも時間がかかります。

この機能では、インシデントページを開いたタイミングで Copilot が要約を生成し、調査担当者が次のような情報を先に把握できます。

確認できる内容実務での使いどころ
攻撃が開始された日時初動範囲、ログ確認期間、封じ込め優先度の判断
攻撃が始まったエンティティや資産侵害の起点と横展開の可能性を確認
攻撃タイムラインの概要どの順番で事象が進んだかを短時間で把握
関係する資産端末、ユーザー、メール、URL などの影響範囲確認
IoCブロック、ハンティング、他環境への横展開確認
関連する脅威アクター名脅威インテリジェンスとの照合
推奨プロンプト次に Copilot へ聞くべき調査観点の提示

ポイントは、単なる文章要約ではなく、インシデント対応の初動判断に必要な情報をまとめる機能であることです。Microsoft Learn では、最大 100 件のアラートを含むインシデントを 1 つの概要にまとめられると説明されています。(Microsoft Learn)

対象サービスと影響範囲

対象は、Microsoft Defender XDR と、Microsoft Defender ポータル内の Microsoft Sentinel です。Microsoft Defender ポータルで Security Copilot のプロビジョニング済みアクセスを持つ顧客が利用対象になります。また、Security Copilot のスタンドアロン環境では Microsoft Defender XDR プラグイン経由でも利用できます。(Microsoft Learn)

影響を受ける主な担当者

この更新で特に確認すべきなのは、次の担当者です。

担当者確認すべきポイント
SOC アナリストインシデントページで要約が自動生成されるか、調査手順にどう組み込むか
Microsoft Defender 管理者Security Copilot のアクセス権、Defender XDR 権限、プラグイン制限の有無
Microsoft Sentinel 管理者Defender ポータル側での要約設定、重大度ベースの自動生成設定
セキュリティ責任者SCU 消費、AI 利用ポリシー、監査・レビュー手順
グローバル運用担当地域、テナント、データ取り扱い、ロール設計の標準化

特に注意したいのは、Copilot へのアクセス権だけでは Defender や Sentinel のセキュリティデータを自由に参照できるわけではない点です。Security Copilot の Owner / Contributor ロールは Copilot プラットフォームへのアクセスを制御しますが、実際のセキュリティデータへのアクセスは Microsoft Entra、Azure RBAC、Defender XDR、Sentinel 側の権限に従います。(Microsoft Learn)

実際の使い方:インシデントページから要約を確認する

Microsoft Defender ポータルでの基本的な流れはシンプルです。

手順操作確認ポイント
1Microsoft Defender ポータルでインシデントページを開くCopilot がタスクペインで要約を生成する
2インシデント要約カードを確認する攻撃開始点、影響資産、タイムラインを把握する
3必要に応じて証拠をクリックするファイル、IP、URL などの詳細ページへ移動する
4「See prompts」から推奨プロンプトを確認する追加調査の観点を選ぶ
5必要に応じてコピー、再生成、Security Copilot で開くレポート作成や追加調査に利用する

Microsoft Learn では、インシデントページを開くと Copilot が自動的に概要を作成し、必要に応じてキャンセルや再生成ができると説明されています。要約カードの証拠をクリックすると、ファイル、IP、URL の詳細ページに移動できます。(Microsoft Learn)

実務では、要約をそのまま最終判断に使うのではなく、次のように使うと効果的です。

  • 一次トリアージで「本当に優先対応すべきインシデントか」を判断する
  • 引き継ぎ時に、インシデントの全体像を短く共有する
  • 調査レポートの下書きとして、タイムラインや影響範囲の整理に使う
  • 新人アナリストが、どこから確認すべきかを学ぶ補助に使う

設定変更のポイント:自動生成かオンデマンドかを決める

今回の重要な管理ポイントは、Copilot によるインシデント要約の生成タイミングを制御できることです。公式情報では、この設定はプレビューとして説明されています。

既定では、ユーザーが開いた各インシデントに対して Copilot が概要を生成します。ただし、Microsoft Sentinel 側の設定で、次のような生成方式を選べます。(Microsoft Learn)

設定向いている環境注意点
常に生成インシデント数が少なく、全件を丁寧に確認する環境SCU 消費が増えやすい
重大度ベースで生成High / Medium など優先度の高いものから調査したい SOC低重大度の見落としを別手段で補う必要がある
オンデマンドのみコストや容量を厳密に管理したい環境アナリストが手動生成する運用ルールが必要

設定変更は、Microsoft Sentinel のナビゲーションから System > Settings > Copilot in Defender に進み、Preferences の Incident Summary generation で行います。自動生成を選ぶ場合は、「常に」または「インシデントの重大度」を選択し、重大度ベースでは要約を自動生成する最小重大度を指定します。(Microsoft Learn)

おすすめの設定判断

インシデント数が多いグローバル企業では、いきなり「常に生成」にするより、まずは 重大度ベース または オンデマンド から始めるのが現実的です。

たとえば、次のように段階導入すると失敗しにくくなります。

フェーズ推奨設定狙い
検証開始オンデマンドSCU 消費と要約品質を確認する
限定展開High 以上で自動生成重要インシデントの初動短縮を確認する
本番展開High / Medium 以上で自動生成SOC の処理量と費用のバランスを取る
成熟運用重大度やチーム別に運用ルール化グローバル標準手順に組み込む

また、生成済みのインシデント要約は 1 週間保存され、インシデントに大きな変更がない場合は、設定に関係なくキャッシュ済みの概要が追加コストなしで再表示されるとされています。(Microsoft Learn)

SCU 消費と容量管理で注意すべきこと

Microsoft Defender の Copilot 要約は便利ですが、Security Copilot の利用容量と切り離して考えることはできません。Microsoft Sentinel の重大度ベース設定では、重大度ごとのレビュー対象インシデント数と推定 SCU 消費量が表示されます。(Microsoft Learn)

SCU の上限に近づくと、Security Copilot のプロンプト送信時や埋め込みエクスペリエンスで通知が表示されます。上限を超えると、組織内の使用量が高いため Copilot が応答できない旨のエラーが表示され、追加のプロンプトを送信できなくなる場合があります。(Microsoft Learn)

管理者は、次の観点で事前に確認しておくべきです。

確認項目実務での確認方法
どの重大度から自動生成するか過去 30 日のインシデント件数で試算する
どのチームが Copilot を使うかSOC、CSIRT、MSSP、地域チームごとに整理する
SCU 上限に達した場合の連絡先Azure capacity owner / contributor を明確にする
利用量のレビュー頻度月次ではなく、導入初期は週次で確認する
本番障害時の代替手順Copilot なしでも調査できる標準手順を残す

容量調整は Azure ポータルまたは Security Copilot ポータルで行えます。Security Copilot ポータル側で SCU を変更するには、Azure capacity owner または contributor であり、かつ Security Copilot owner である必要があります。(Microsoft Learn)

権限設計で失敗しやすいポイント

Copilot のインシデント要約を導入するときにありがちな失敗は、「Copilot の Contributor を付与したので、アナリストが要約を使えるはず」と考えてしまうことです。

実際には、Security Copilot のロールは Copilot の利用権限を与えるものであり、Defender XDR や Sentinel のデータ権限を自動的に広げるものではありません。Microsoft の認証ドキュメントでも、Security Copilot ロールは Microsoft Entra ロールではなく、Security Copilot プラットフォーム機能へのアクセスを制御するものと説明されています。(Microsoft Learn)

確認すべき権限

項目確認内容
Security Copilot ロールOwner / Contributor の付与対象が適切か
Defender XDR 権限インシデント、アラート、エンティティを参照できるか
Sentinel 権限対象ワークスペースの読み取り権限があるか
Azure RBACSentinel ワークスペースや容量管理に必要な権限があるか
プラグイン制限Microsoft Defender XDR プラグインが制限されていないか
最小権限Global Administrator を日常運用に使っていないか

Security Copilot はユーザーの代理としてクエリを実行し、ユーザーが持つ権限を超えてデータにアクセスすることはないと説明されています。したがって、要約に必要なデータが見えない場合は、Copilot の問題ではなく、対象ユーザーの Defender / Sentinel 側の権限不足が原因になることがあります。(Microsoft Learn)

Microsoft Defender XDR プラグインの確認も必要

Security Copilot のスタンドアロン環境から Defender のインシデント要約を使う場合、Microsoft Defender XDR プラグインが関係します。Security Copilot では、プラグインがデータソースや機能拡張の役割を持ちます。(Microsoft Learn)

管理者は、事前に次の点を確認してください。

  • Microsoft Defender XDR プラグインが利用可能か
  • プラグインが Owners only に制限されていないか
  • アナリストが必要な Defender XDR 権限を持っているか
  • Microsoft Sentinel プラグインや関連プラグインの個別設定が必要か
  • 制限変更を行う場合、SOC チームへ事前通知しているか

Microsoft のプラグイン管理ドキュメントでは、事前インストール済みプラグインのアクセスを制限すると、Security Copilot のスタンドアロン体験だけでなく、埋め込み体験にも影響する可能性があると説明されています。(Microsoft Learn)

移行期限:この機能単体の強制移行日は示されていないが、Sentinel 利用者は 2027 年 3 月 31 日に注意

今回の「Summarize incidents with Microsoft Copilot in Microsoft Defender」自体について、公式ページ上で機能単体の移行期限や廃止日は示されていません。

ただし、Microsoft Sentinel を Azure ポータルで利用している組織は別です。Microsoft は、2027 年 3 月 31 日以降、Microsoft Sentinel は Azure ポータルでサポートされず、Microsoft Defender ポータルのみで利用可能になると案内しています。Azure ポータルで Sentinel を使っている顧客は Defender ポータルへリダイレクトされる予定です。(Microsoft Learn)

そのため、Sentinel と Defender XDR を統合運用している企業では、次の準備が必要です。

期限・観点対応
2027 年 3 月 31 日Azure ポータル中心の Sentinel 運用を Defender ポータルへ移行計画する
事前検証Defender ポータルで Sentinel インシデント、ルール、ワークスペース権限を確認する
Copilot 利用Sentinel インシデント要約設定を Defender ポータル側で確認する
運用手順既存の Azure ポータル前提の手順書を更新する
教育SOC アナリストに Defender ポータルでの操作を習熟させる

インシデント要約機能は、Defender ポータルを中心とした統合セキュリティ運用と相性がよい機能です。Sentinel をまだ Azure ポータル中心で運用している場合は、Copilot 機能の検証とポータル移行を別々に進めるのではなく、同じロードマップで進めるほうが効率的です。

管理者が導入前に確認すべきチェックリスト

本番展開前には、次のチェックリストを使うと抜け漏れを減らせます。

チェック項目確認結果
Security Copilot がテナントで利用可能か未確認ならライセンス・プロビジョニング状況を確認
対象ユーザーに Copilot Owner / Contributor が付与されているか過剰付与ではなくグループ単位で管理
Defender XDR のインシデント参照権限があるか実際にインシデントページを開いて確認
Sentinel ワークスペース権限があるかDefender ポータル側で確認
要約の自動生成設定を決めたか常時、重大度ベース、オンデマンドから選択
SCU 消費見積もりを確認したか重大度別件数と利用チーム数で試算
プラグイン制限を確認したかDefender XDR プラグインが利用可能か確認
AI 利用ルールを整備したか要約の確認責任、外部共有禁止、レポート利用基準を明文化
Sentinel の Defender ポータル移行計画があるか2027 年 3 月 31 日を前提に計画
フィードバック運用を決めたか誤要約や不足情報を Microsoft へフィードバックする手順を用意

実務での活用シーン

初動トリアージを短縮する

SOC で最も効果が出やすいのは、インシデントの初動トリアージです。

たとえば、複数のエンドポイントアラート、メールアラート、ID 関連アラートが 1 つのインシデントに紐づいている場合、担当者は最初に「どこから始まったのか」「何が影響を受けているのか」「今すぐ封じ込めが必要か」を判断する必要があります。

Copilot の要約を使えば、最初の数分で全体像を把握し、その後の詳細調査を Defender のエンティティページ、Advanced Hunting、Sentinel クエリに展開できます。

引き継ぎとエスカレーションを標準化する

夜間対応やグローバル SOC では、担当者間の引き継ぎ品質が重要です。

Copilot の要約をそのまま貼り付けるだけでは不十分ですが、次のような項目に整形すれば、引き継ぎメモの品質を一定にできます。

  • インシデント ID
  • 重大度
  • 開始日時
  • 初期侵害の可能性がある資産
  • 影響を受けたユーザー・端末
  • 確認済み IoC
  • 実施済み対応
  • 未確認事項
  • 次の担当者が最初に確認すべきこと

新人アナリストの調査観点を補助する

推奨プロンプトは、熟練アナリストにとっては時短、新人アナリストにとっては調査観点のガイドになります。

たとえば、「この端末の概要を確認する」「関連する ID の動きを確認する」「関連する脅威インテリジェンスを調べる」といった流れを Copilot が提示することで、調査の抜け漏れを減らせます。

ただし、教育目的で使う場合も、最終判断は人間が行う前提を徹底すべきです。AI の要約は、ログ、アラート、タイムライン、ハンティング結果を確認する入口であり、証跡そのものではありません。

注意点:AI 要約を過信しない

Microsoft Defender の Copilot 要約は強力ですが、運用ルールなしに使うと誤解を招くことがあります。

特に注意すべきなのは、次の点です。

注意点対策
要約が不完全な場合がある元のアラート、証拠、タイムラインを確認する
権限不足で情報が欠ける場合があるユーザー権限とプラグイン状態を確認する
自動生成で SCU を消費する重大度ベースやオンデマンドから始める
レポートにそのまま使うと危険人間が確認し、組織の表現に整える
低重大度インシデントが対象外になる可能性別途ハンティングや定期レビューで補完する

Copilot は調査を置き換えるものではなく、調査の入口を短縮するものです。特に封じ込め、ユーザー停止、端末隔離、外部報告などの判断は、必ず証跡と組織ルールに基づいて行う必要があります。

まず管理者が取るべき次のアクション

今回の更新を受けて、管理者は次の順番で確認すると効率的です。

優先度アクション
高Security Copilot の利用可否、ロール、Defender XDR 権限を確認する
高Microsoft Defender ポータルで実際のインシデントを開き、要約の表示有無を確認する
高自動生成設定を「常時」にするか「重大度ベース」にするか決める
中SCU 消費見積もりと上限到達時の連絡フローを整備する
中Sentinel を Azure ポータル中心で使っている場合、Defender ポータル移行計画に組み込む
中SOC 手順書に「Copilot 要約の確認」「証跡確認」「フィードバック」の流れを追加する
低レポート作成、引き継ぎ、教育用途への活用テンプレートを整備する

Microsoft Defender の「Summarize incidents with Microsoft Copilot in Microsoft Defender」は、インシデント対応を速くする機能ですが、効果を出すには設定と運用設計が重要です。まずはオンデマンドまたは重大度ベースで検証し、要約品質、SCU 消費、権限不足の有無を確認してください。そのうえで、SOC の標準手順に組み込み、Microsoft Sentinel の Defender ポータル移行計画とも連動させるのが現実的な進め方です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次