日程Fit|「いつ空いてますか?」の往復はもう不要。候補日を選んでURLを送るだけ|登録不要|今すぐ無料で使う →

Microsoft Defender XDRのOT連携とは?Dragos・Forescout・Armis対応を解説

2026年7月8日、MicrosoftはDragos、Forescout、Armisが収集したOT資産・脆弱性データを、Microsoft Defenderポータルへ取り込む新しいOT連携を発表しました。

結論からいうと、これは3社のOTセキュリティ製品を利用している組織が、ITとOTの資産・脆弱性をMicrosoft Defender XDR上で横断的に確認するための任意のデータコネクタです。自動的に有効化される更新ではなく、OT機器を直接遮断したり、パッチを適用したりする機能でもありません。

Dragos、Forescout、Armisを利用していない組織は、原則として直ちに設定を変更する必要はありません。一方、いずれかを利用しており、Microsoft Security Exposure ManagementでIT・OTのリスクを一元管理したい組織は、一拠点または一部資産から試験導入する価値があります。今回の連携はパブリックプレビューとして提供されています。(TECHCOMMUNITY.MICROSOFT.COM)

日程Fit。無料・登録不要。「いつ空いてる?」を、ひとつのリンクで。リンクを送って、○△×でかんたん日程調整。無料で日程を作る。
目次

Microsoft Defender XDR / Defender for IoTの新しいOT連携とは

今回発表された「Microsoft Defender integrates Dragos, Forescout, and Armis telemetry for operational technology security」は、対応するOTプラットフォームの情報をMicrosoft Security Exposure Management、以下MSEMへ取り込む連携です。

MSEMはMicrosoft Defender XDRポータルに統合されており、別途サーバーや管理コンソールを構築する必要はありません。新しいOTデータコネクタを有効にすると、パートナー製品が検出したOT資産や脆弱性情報を、Defenderポータル内のデバイスインベントリ、Exposure Graph、Advanced Huntingなどで利用できます。(Microsoft Learn)

項目内容
公開状態2026年7月8日時点でパブリックプレビュー
対応製品Dragos、Forescout、Armis
データの流れ各パートナー製品からMicrosoft Defenderポータルへ取り込み
主なデータOT資産、デバイス識別子、機種、ファームウェア、重要度、脆弱性など
主な利用目的資産可視化、IT・OT横断の露出管理、調査、リスクの優先順位付け
管理者の操作Defenderポータルからコネクタを追加し、接続情報を登録
自動有効化されない
OT機器への直接制御今回のコネクタの説明対象外

重要なのは、今回の連携の中心が脅威アラートの転送ではなく、資産と脆弱性のコンテキスト統合である点です。Defender for IoTのセンサー機能や、Dragos、Forescout、Armisが持つ監視・検知機能を置き換えるものではありません。

連携によって可視化できるOT資産とデータ

OTデータコネクタでは、パートナー製品が検出・管理しているOTデバイスの情報をDefenderポータルへ取り込みます。

共通して利用できる可能性があるのは、次のようなデータです。

  • ホスト名、IPアドレス、MACアドレス、シリアル番号
  • デバイスの種類やサブタイプ
  • ベンダー、モデル、ファームウェア、OS
  • 拠点、サイト、ゾーン、センサー、ネットワークとの関連
  • パートナー製品で評価された資産の重要度
  • OTデバイスに関連付けられた脆弱性やCVE

実際に取得できる項目は、利用する製品と、その製品側で収集できている情報によって異なります。(Microsoft Learn)

製品ごとの接続情報と主な取得項目

製品接続時に必要な情報特徴的な取得項目
ArmisTenant Hostname、Client ID、Client SecretデバイスID、カテゴリ、サイト・場所、ネットワークインターフェース、初回検出日時、最終検出日時
DragosHostname、API Key、API Secretドメイン、OSカーネル、デバイスサブタイプ、センサーとの関連、ゾーン、Dragos重要度
ForescoutEndpoint、API Keyデバイス重要度、関連するEdge Collector、最終検出日時

Armisでは場所やネットワークインターフェース、Dragosではゾーンやセンサーとの関連、ForescoutではEdge Collectorなど、製品ごとに異なる運用情報を取り込めます。(Microsoft Learn)

「保護対象が増える」のではなく「判断材料が増える」

この連携を有効にしても、Defenderポータルが新たにOTネットワークをスキャンするわけではありません。仕組み上は、Dragos、Forescout、Armisがすでに検出した資産情報をMicrosoft側へ取り込む形です。

そのため、実務上は「新しい防御機能が追加される」というより、次のような判断をしやすくなる機能と捉えるのが適切です。

  • 重要な製造設備に、既知の脆弱性が残っていないか
  • 古いファームウェアを利用している機器が、どの拠点にあるか
  • IT資産とOT資産を横断して、対応優先度を決められるか
  • パートナー製品で検出したOT資産が、全社の資産管理から漏れていないか
  • SOC担当者が複数の管理画面を切り替えずに調査できるか

一方、パケット解析、異常通信の検出、OT機器の隔離、ファームウェア更新などは、引き続き各OTセキュリティ製品やネットワーク制御製品の役割です。

Defender for IoTの既存連携とは別の機能

Microsoft Defender for IoTを利用している組織では、既存の連携機能と混同しやすいため注意が必要です。

連携データの方向主な目的
今回のOTデータコネクタDragos、Forescout、ArmisからMSEMへOT資産、属性、重要度、脆弱性の統合
Defender for IoTとMicrosoft SentinelDefender for IoTからSentinelへアラートやインシデントの分析・対応
既存のDefender for IoTとForescoutの連携Defender for IoTからForescoutへデバイス属性の参照、Forescoutポリシーとの連動

Defender for IoTとMicrosoft Sentinelのコネクタは、Defender for IoTのアラートをSentinelへ送り、分析や対応に利用するものです。今回のOTデータコネクタとは、取り込むデータと目的が異なります。(Microsoft Learn)

また、既存のDefender for IoTとForescoutの統合では、Defender for IoTが検出した属性をForescoutで参照し、Forescoutのポリシーや自動処理に利用します。今回追加されたForescoutコネクタは反対方向で、Forescout側のOT資産情報をMSEMへ取り込むものです。(Microsoft Learn)

アラート集約を目的としているのか、資産・脆弱性の一元管理を目的としているのかを明確にしてから、利用するコネクタを選ぶ必要があります。

自社で対応が必要かを判断する基準

すべてのMicrosoft Defender XDR利用者が対応する必要はありません。次の表を基準に、導入要否を判断できます。

自社の状況対応優先度推奨対応
Dragos、Forescout、Armisのいずれかを利用し、MSEMも運用している一拠点または一部資産でパイロット接続
対応製品を利用しているが、OT管理は製品側だけで完結している統合による調査時間短縮や監査効果を評価
対応製品を利用しているが、MSEMの対象ライセンスがないライセンスと将来費用を確認してから判断
Defender for IoTだけを利用し、3社の製品は利用していない今回の発表に伴う直接の設定変更は不要
3社の製品を利用していないなし対応不要
アラートやインシデントをリアルタイムに集約したい別対応Sentinelや各製品のアラート連携を検討
厳格なデータ管理・規制要件がある要事前審査取得項目、認証情報、データ処理範囲を確認

導入効果が高いのは、OT資産が複数拠点に分散し、SOCがITとOTのリスクを横断的に評価している組織です。

反対に、単一拠点でパートナー製品のコンソールだけを利用しており、Microsoft側で資産を統合する具体的な用途がない場合は、急いで有効化する必要はありません。

管理者が設定前に確認すべき項目

ライセンスとプレビュー中の料金

MSEMを利用できる対象ライセンスが必要です。Microsoft Learnでは、Microsoft 365 E5、特定のアドオンを含むMicrosoft 365 E3、Microsoft Defenderスイートなどが例示されていますが、契約内容によって利用範囲が異なるため、自社テナントでの確認が必要です。

外部データコネクタはパブリックプレビュー中は無料です。ただし、一般提供後は、接続したセキュリティ製品から取得する資産数に応じた従量課金が予定されています。検証時には、機能だけでなく将来の接続数と資産数も記録しておくべきです。(Microsoft Learn)

必要な管理者権限

データコネクタの接続・切断には、次のいずれかのMicrosoft Entra IDロールが使用できます。

  • Global Administrator
  • Security Administrator
  • Security Operator

Microsoft Defenderの統合RBACを利用する場合は、Exposure Managementの管理権限と、ベンダー構成を変更するためのCore security settingsの管理権限が必要です。

状態確認だけであれば、Global ReaderやSecurity Readerなどの読み取り権限を利用できます。Microsoftは最小権限の使用を推奨しており、Global Administratorを日常的なコネクタ管理に使うべきではありません。(Microsoft Learn)

パートナー製品側の認証情報

接続前に、各製品の管理者と協力してAPI用の認証情報を用意します。

可能であれば、個人アカウントではなく連携専用のアカウントやAPI資格情報を使い、次の情報を管理台帳へ残します。

  • 認証情報の所有部署
  • 発行日と有効期限
  • 付与した権限
  • シークレットの保管場所
  • ローテーション担当者
  • 失効・再発行の手順

公開手順で要求される情報は接続用のホスト名やAPIキー、シークレットですが、必要以上に広い管理権限を付与しないことが重要です。

ネットワークの許可設定

パートナー製品側で接続元IPアドレスを制限している場合、Microsoftが使用するIPアドレスの許可設定が必要になることがあります。

Microsoft Learnでは、Azureの公開IP範囲に含まれる「Scuba」の範囲を確認し、外部製品側の許可リストへ登録する手順が案内されています。接続エラーが発生した場合は、APIキーだけでなくファイアウォールや許可リストも確認してください。(Microsoft Learn)

OTデータコネクタの設定手順

管理画面の表記はテナントや表示言語によって異なる場合がありますが、基本的な流れは3製品で共通しています。

  1. Microsoft Defenderポータルへサインインします。
  2. SystemからData managementData connectorsの順に開きます。
  3. Unified connectorsCatalogを選択します。
  4. Dragos、Forescout、Armisのいずれかを選びます。
  5. Add new instanceを選択します。
  6. 接続インスタンスを識別できる名前を入力します。
  7. 製品ごとのホスト名、エンドポイント、APIキー、シークレットを入力します。
  8. 接続先としてMSEMが選択されていることを確認します。
  9. 設定内容を確認し、Connectを選択します。
  10. Unified connectorsMy connectorsを開き、状態がConnectedになっていることを確認します。

ホスト名やエンドポイントには、http://https://を付けずに入力するよう案内されています。接続名は、後から対象範囲を識別できるように「製品名・拠点名・環境」を含めると管理しやすくなります。

例として、次のような命名が考えられます。

dragos-tokyo-plant-prod

armis-west-region-prod

forescout-ot-pilot-site01

ForescoutはEndpointとAPI Key、ArmisはTenant HostnameとClient ID、Client Secret、DragosはHostnameとAPI Key、API Secretを登録します。(Microsoft Learn)

接続後、データがすべての画面へ反映されるまで数時間かかる場合があります。Connectedになった直後に資産が表示されなくても、すぐに設定を作り直さず、時間を置いて再確認してください。(Microsoft Learn)

検知と調査に与える影響

デバイスインベントリの情報が増える

十分な識別情報を持つOTデバイスは、統合されたデバイスインベントリへ取り込まれます。デバイスの種類、ベンダー、モデル、ファームウェア、サイトなどを確認でき、検出元となった製品で絞り込むことも可能です。(Microsoft Learn)

たとえば、Dragosが検出したPLCについて、次の情報をMicrosoft Defenderポータルで確認できる可能性があります。

  • IPアドレスとMACアドレス
  • 機器ベンダーとモデル
  • ファームウェア
  • 所属するゾーン
  • 関連するDragosセンサー
  • Dragos側で評価した重要度

SOC担当者は、この情報をIT資産と同じ調査基盤で参照し、停止影響の大きいOT資産を優先して確認できます。

識別情報が不足するとインベントリに表示されない場合がある

外部製品から取得した資産に、MACアドレスや一意の識別子などが十分に含まれていない場合、MSEMが既存資産と確実に照合できず、Device Inventoryに表示されないことがあります。

この場合でも、Advanced Huntingでは資産を確認できる可能性があります。接続状態が正常なのに資産数が少ないときは、コネクタを再作成する前に、パートナー製品側のMACアドレス、シリアル番号、ホスト名などの充足状況を確認してください。(Microsoft Learn)

脆弱性の表示場所には制限がある

OTデータコネクタの概要では、OTデバイスに関連するCVEや脆弱性をDefenderポータルで確認できると説明されています。(Microsoft Learn)

一方、データコネクタの運用仕様では、現時点で外部コネクタから取得した脆弱性はExposure Graphに表示され、Attack Surface MapまたはAdvanced Huntingから調査すると記載されています。

したがって、Defender Vulnerability Managementのすべての画面へ、OTの脆弱性が自動的に同じ形で表示されるとは想定しないほうが安全です。導入テストでは、実際の確認場所とSOCの調査手順を明確にしてください。(Microsoft Learn)

OTデータコネクタは攻撃パスに未対応

MSEMには複数の資産関係から攻撃経路を分析するAttack pathsがありますが、現時点ではOTデータコネクタに対応していません。

OT資産を取り込めば、すぐにITからOTへの攻撃パスが自動生成されると考えるのは誤りです。OTデータはExposure GraphやAdvanced Huntingによる調査に利用し、攻撃パスについては今後の対応状況を確認する必要があります。(Microsoft Learn)

アラートやインシデントが自動的に増えるとは限らない

今回の公開仕様で中心となっているのは、資産、属性、重要度、脆弱性の取り込みです。コネクタを有効にしただけで、Dragos、Forescout、ArmisのアラートがDefender XDRのインシデントとして自動生成されるとは限りません。

異常通信やOTプロトコル違反の検知をMicrosoft Sentinelで扱いたい場合は、Defender for IoTや各パートナー製品のアラート連携を別途確認する必要があります。

監査と資産管理への影響

OTデータコネクタは、監査に必要な情報を集めやすくします。ただし、接続するだけで監査証跡が完成するわけではありません。

監査観点確認できる情報管理者が別途残すべき証跡
OT資産台帳ホスト名、IP、MAC、型式、ファームウェア、サイトなど元製品との件数比較、差分と除外理由
脆弱性管理CVE、影響を受けるOT資産対応可否、停止影響、代替策、承認者
重要資産管理パートナー製品由来の重要度自社基準との対応表、重要度変更の根拠
接続設定コネクタ名、接続状態変更申請、承認日時、実施者、ロール
認証情報管理APIキーやシークレットによる接続保管先、有効期限、ローテーション履歴
データガバナンスDefenderポータルへ取り込む資産属性取得項目、対象拠点、審査結果、責任者

パートナー製品の重要度は、MSEM側のCritical Asset Managementで使用する重要度へ組み替えられる場合があります。組み込みルールによる変換結果を確認できるため、パートナー製品で「重要」とした設備が、MSEMでも期待どおりに分類されるかを検証してください。(Microsoft Learn)

また、外部コネクタのデータはMicrosoft Defender XDRポータルの基盤内で処理されます。規制対象の製造設備や重要インフラを扱う場合は、取り込む属性とテナントのデータ管理要件を有効化前に確認する必要があります。(Microsoft Learn)

監査提出用の証跡は、随時更新される管理画面だけに依存せず、対象日時、抽出条件、資産件数、例外を固定したレポートとして保存するのが安全です。

導入時に失敗しやすいポイント

症状・失敗例主な原因対処
Connectedなのに資産が表示されない反映待ち、識別情報不足数時間待ち、Advanced Huntingと元製品の属性を確認
一部の資産だけ欠落するMACや一意識別子が不足シリアル番号、MAC、ホスト名などの取得状態を確認
同じ機器が重複して見える製品間で識別子が一致していないIPだけでなくMAC、シリアル番号、ホスト名を照合
接続テストが失敗するホスト名の形式、APIキー、許可IPの誤りhttps://の有無、資格情報、許可リストを確認
脆弱性管理画面にCVEが見つからない表示場所の認識違いExposure Graph、Attack Surface Map、Advanced Huntingを確認
新しいインシデントが生成されない資産コネクタとアラート連携を混同Sentinelや製品固有のアラート連携を別途確認
本番で費用が想定を超えるプレビュー終了後の課金を未考慮取得資産数とコネクタ数を検証時から記録
接続担当者が退職して更新できない個人資格情報を使用連携専用資格情報と運用責任者を設定

特に多いと考えられるのが、Connectedという表示だけで導入完了と判断するケースです。接続成功は、資産の照合精度や脆弱性の完全性を保証するものではありません。

優先すべき対応と安全な導入順序

最優先:利用製品と目的を確認する

まず、OT環境でDragos、Forescout、Armisを利用しているかを確認します。

利用している場合も、目的を次のどちらかに分けてください。

  • OT資産・脆弱性をMSEMへ集約したい
  • OTアラート・インシデントをSOCへ集約したい

前者が今回のコネクタの対象です。後者は別のアラート連携を検討します。

次に:一拠点でパイロット接続する

最初から全工場、全拠点を接続するのではなく、次のような代表資産を含む一拠点で検証します。

  • PLCやRTU
  • HMI
  • エンジニアリングワークステーション
  • ヒストリアン
  • OTネットワーク機器
  • 重要度の高い設備
  • 既知の脆弱性を持つ検証可能な機器

10~20台程度の代表サンプルを事前に選び、パートナー製品とDefenderポータルで属性を比較すると、欠落や重複を効率よく見つけられます。

検証:表示されたかではなく、業務で使えるかを確認する

パイロットでは、少なくとも次の項目を確認します。

検証項目合格基準の例
接続状態My connectorsでConnectedになっている
資産照合代表サンプルの大半が正しい機器へ対応している
識別情報MAC、IP、シリアル番号などが元製品と一致する
検出元Dragos、Forescout、Armisの検出元を判別できる
OT属性型式、ファームウェア、サイト、ゾーンなどが確認できる
脆弱性既知のCVEをExposure GraphまたはAdvanced Huntingで確認できる
重要度元製品の重要度がMSEMで妥当に変換されている
重複説明できない重複資産がない
権限日常運用を最小権限で実施できる
運用資格情報の更新、障害時の連絡先、切断手順が文書化されている

資産照合率については、自社で合格ラインを定めます。たとえば代表サンプルの90%以上が正しく対応し、残りの未照合理由を説明できることを本番展開の条件にすると、単なる「接続成功」より実用的な判定になります。

最後に:運用と費用を決めてから展開する

パイロットの結果を基に、次の運用を決定します。

  • コネクタ状態を確認する担当者
  • APIキーやシークレットの更新周期
  • 資産数の増減を確認する頻度
  • 未照合・重複資産の修正担当
  • SOCが利用する調査手順
  • 監査用レポートの保存方法
  • プレビュー終了後の費用承認
  • 接続を停止する場合の手順

管理者が今すぐ行うべきこと

今回のMicrosoft Defender XDRのOT連携は、すべての環境に対応を求める強制的な変更ではありません。

まず、自社がDragos、Forescout、Armisのいずれかを利用しているかを確認してください。利用していなければ、今回の発表に伴う直接の作業は不要です。

利用している場合は、MSEMのライセンス、管理権限、API資格情報、データ管理要件を確認し、一拠点でパイロット接続します。そのうえで、資産の照合精度、CVEの確認場所、重要度の変換、重複の有無を検証してください。

今回の連携の価値は、OTアラートを増やすことではなく、分散していたOT資産と脆弱性の情報を、IT資産と同じ視点で評価できるようにすることにあります。本番導入の判断は、Connectedになったかではなく、SOCや資産管理、監査の業務が実際に改善するかを基準に行うべきです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次