Microsoft Defender Threat analyticsの更新ポイント:XDRで影響範囲と推奨アクションを確認する方法

Microsoft Defender の Threat analytics(脅威分析)は、単なる脅威ニュースを見る画面ではありません。新たな攻撃キャンペーン、脆弱性、マルウェア、攻撃者の動向を確認しながら、「自社環境でアラートが出ているか」「どの資産が影響を受けているか」「どの設定やパッチを直すべきか」まで判断するための Microsoft Defender XDR の機能です。公式情報では、Threat analytics は Microsoft の脅威インテリジェンスに加えて OSINT レポートも扱い、Defender ポータル内で組織への影響と露出を確認できると説明されています。(Microsoft Learn)

管理者が最初に確認すべき結論は、ライセンスと権限の確認、影響資産の把握、Endpoints exposure と Recommended actions の確認、通知設定、関連する Microsoft Threat Intelligence のポータル移行対応です。参照した Microsoft Learn の当該ページでは最終更新日が 2026年5月26日と表示されていますが、本記事では 2026年6月下旬時点で確認できる公式情報をもとに、グローバル運用で見落としやすいポイントまで整理します。(Microsoft Learn)

目次

Microsoft Defender の Threat analytics とは

Microsoft Defender の Threat analytics は、Microsoft Defender XDR に組み込まれた脅威インテリジェンス機能です。セキュリティチームは、アクティブな脅威アクター、攻撃キャンペーン、新しい攻撃手法、重大な脆弱性、一般的な攻撃対象領域、流行しているマルウェアを確認できます。さらに、各レポートには防御方法のガイダンスが含まれ、自社ネットワークのデータと照合して、脅威が自社環境でアクティブかどうか、該当する保護が適用されているかを確認できます。(Microsoft Learn)

実務での使い方は、次のように考えると分かりやすくなります。

よくある状況Threat analytics で確認すること管理者の次の行動
ランサムウェアの新しい攻撃キャンペーンが話題になっている関連レポート、アクティブアラート、影響資産、推奨アクション対象端末、メールボックス、脆弱性、構成ミスを確認し、優先度順に修正
重大な CVE が公開されたHighest exposure threats、Endpoints exposure、脆弱なデバイス数パッチ適用状況を確認し、未適用端末を展開リングごとに処理
SOC が脅威ハンティングを始めたいAnalyst report、MITRE ATT&CK、ハンティングガイダンス高度なハンティングやカスタム検出ルールへ展開
経営層や海外拠点に影響を説明したいOverview、Impacted assets、Recommended actions「何が起きているか」「影響範囲」「対策状況」を短く報告

Threat analytics の価値は、脅威情報を読むだけで終わらない点にあります。ニュースや外部レポートでは「世の中で何が起きているか」は分かりますが、自社環境への影響までは判断しにくいものです。Threat analytics は、Defender XDR のシグナルと組み合わせて、自社に関係するリスクを優先順位付きで確認できます。

今回の更新ポイントとして確認すべきこと

2026年6月下旬時点で、管理者が確認すべきポイントは大きく分けて 6 つあります。

確認ポイント内容実務上の意味
Threat analytics の位置付けMicrosoft Defender XDR 内の脅威インテリジェンス機能SOC、CSIRT、IT 管理者が同じ画面で脅威と影響範囲を確認しやすくなる
OSINT の表示Microsoft のファーストパーティ情報に加え、外部公開情報をもとにした OSINT 記事も表示Microsoft 由来の検知情報と外部脅威情報を分けて追う手間を減らせる
影響範囲の可視化インシデント、アラート、影響資産、脆弱な端末、推奨アクションを確認「どこから直すか」を判断しやすくなる
IOC タブ侵害インジケーターを確認できるが、プレビュー扱いで確認済み顧客向けSOC のハンティングや過去調査に使えるが、アクセス可否の確認が必要
通知とカスタム検出レポート更新通知、カスタム検出ルールとの連携新しい脅威情報を見落とさず、組織独自の検出へつなげられる
関連する移行期限Microsoft Threat Intelligence の旧スタンドアロンポータルと Intel Explorer は 2026年8月1日に廃止予定Threat intelligence の運用導線を Defender ポータルへ移す必要がある

公式ドキュメント上、Threat analytics 単体について「この日までに必ず設定変更が必要」という移行期限は示されていません。一方で、Microsoft Threat Intelligence の旧スタンドアロンポータルと Intel Explorer は 2026年8月1日に廃止予定とされており、Threat intelligence 関連の運用を Defender ポータル中心へ移す計画は必要です。(Microsoft Learn)

影響範囲:どの管理者・どの資産に関係するか

Threat analytics の影響範囲は、Microsoft Defender for Endpoint だけに限定されません。関連インシデントやアラートは、Microsoft Defender for Endpoint、Microsoft Defender for Identity、Microsoft Defender for Office 365、Microsoft Defender for Cloud Apps、Microsoft Defender for Cloud から発生するものとして説明されています。(Microsoft Learn)

つまり、次のような管理者に関係します。

担当者主な関心Threat analytics で見るべき場所
SOC アナリスト今攻撃を受けているか、どのインシデントを優先するかLatest threats、High-impact threats、Related incidents
エンドポイント管理者脆弱な端末、パッチ未適用、Defender 設定不備Endpoints exposure、Recommended actions
Microsoft 365 管理者メール経由の脅威、フィッシング、影響メールボックスImpacted assets、Analyst report
ID 管理者認証・ID 関連の攻撃、Defender for Identity 由来のアラートRelated incidents、Analyst report
クラウド管理者クラウドアプリ、クラウドリソースへの影響Impacted assets、Related incidents
セキュリティ責任者組織全体の露出、対応状況、優先順位Overview、Highest exposure threats、Recommended actions

Impacted assets タブでは、影響を受けた資産をデバイス、ユーザー、メールボックス、アプリ、クラウドリソースといったカテゴリで確認できます。アクティブなアラートの影響を受ける資産だけでなく、解決済みアラートを含めた合計も把握できるため、過去の影響範囲を含めた振り返りにも使えます。(Microsoft Learn)

ダッシュボードで見るべき 3 つの領域

Threat analytics ダッシュボードでは、主に次の 3 つの観点で脅威レポートを確認します。(Microsoft Learn)

ダッシュボード項目意味実務での見方
Latest threats最近公開または更新された脅威レポート毎日または週次で確認し、新しい攻撃や脆弱性を把握する
High-impact threats組織への影響が大きい脅威アクティブアラートや解決済みアラートが多いものから優先的に対応する
Highest exposure threats組織の露出が高い脅威脆弱性の重大度と悪用される可能性のあるデバイス数をもとに修正優先度を決める

特に実務で重要なのは、Latest threats だけを見て終わらないことです。新しい脅威が必ずしも自社に最も危険とは限りません。逆に、数日前に公開された脅威でも、自社で脆弱な端末が多い場合は Highest exposure threats 側で優先すべきです。

設定変更:すぐ確認すべき項目

今回の公式情報は、既存環境に対して一律の設定変更を強制する内容ではありません。ただし、Threat analytics を実務で使える状態にするには、ライセンス、RBAC、通知、IOC アクセス、カスタム検出の確認が必要です。

ライセンスとアクセス権を確認する

Threat analytics にアクセスするには、Microsoft Defender 製品のライセンスと適切な権限が必要です。公式ページでは、少なくとも 1 つの Microsoft Defender 製品のライセンスが必要であり、Microsoft Defender for Endpoint P1 は例外として Threat analytics へのアクセス権を付与しないと説明されています。また、Threat analytics の閲覧には「セキュリティ データの基本(読み取り)」、露出データや推奨アクションの確認には「脆弱性管理(読み取り)」と「露出管理(読み取り)」が必要です。(Microsoft Learn)

一方、Microsoft Defender XDR の前提条件ページでは、Threat analytics には Microsoft Defender for Endpoint Plan 2 が必要と説明されています。ライセンス表記は契約形態や統合機能によって解釈が変わる可能性があるため、管理者は自社テナントの実ライセンス、利用中の Defender ワークロード、RBAC 設定を合わせて確認してください。(Microsoft Learn)

確認すべき実務項目は次の通りです。

確認項目確認内容放置した場合のリスク
Defender ライセンスThreat analytics を利用できるプランか画面は見えても一部データが表示されない、またはアクセスできない
Microsoft Entra ロールセキュリティ閲覧者、セキュリティ管理者などの割り当てSOC 担当者が必要な情報を確認できない
Defender 統合 RBACワークロードごとの権限が適切かEndpoint、Office、Identity など一部データが欠ける
脆弱性管理の読み取り権限Endpoints exposure や推奨アクションを見られるかパッチ優先度や構成不備を判断できない
最小権限の原則グローバル管理者で常用していないか調査アカウントの権限過多による運用リスク

メール通知を設定する

Threat analytics は、レポート更新のメール通知を設定できます。公式手順では、Microsoft Defender ポータルの「設定」から Microsoft Defender XDR のメール通知へ進み、Threat analytics タブで通知ルールを作成します。通知対象は、新規または更新されたすべてのレポート、特定の種類、特定タグなどから選べます。(Microsoft Learn)

実務では、通知先を個人だけにしないことが重要です。担当者の休暇や異動で通知が止まらないように、SOC の配布グループ、セキュリティ運用チーム、重大脆弱性対応チームなどを宛先に含めると運用が安定します。

おすすめの通知設計は次の通りです。

通知ルール対象宛先の例
重大脅威の全体通知新規・更新レポート全般SOC 配布グループ
ランサムウェア通知Ransomware タグCSIRT、インフラ責任者、バックアップ担当
脆弱性通知Vulnerability タグエンドポイント管理者、サーバー管理者
フィッシング通知Phishing タグMicrosoft 365 管理者、メールセキュリティ担当

IOC へのアクセス可否を確認する

Threat analytics の Indicators タブでは、脅威に関連する IOC、つまり侵害インジケーターを確認できます。Microsoft の研究者が新しい証拠を見つけると IOC は更新され、期限切れの IOC も保持されるため、過去の影響調査にも利用できます。ただし、この Indicators タブはプレビュー扱いで、情報にアクセスできるのは確認済みの顧客のみです。アクセスできない場合はテナント確認が必要です。(Microsoft Learn)

IOC を使う場合は、次のような流れで運用すると効果的です。

手順作業ポイント
1Threat analytics の対象レポートを開く自社でアラートや露出がある脅威を優先する
2Indicators タブを確認するIP、ドメイン、URL、ファイルなどの IOC を確認
3高度なハンティングで検索する過去ログに一致がないか確認
4必要に応じてカスタム検出化する継続監視が必要な IOC や振る舞いを検出へ展開
5誤検知と期限切れ IOC を管理する古い IOC を機械的にブロックし続けない

IOC は便利ですが、IOC だけに頼ると攻撃者のインフラ変更に弱くなります。Analyst report の TTP、MITRE ATT&CK、推奨アクションも合わせて確認し、振る舞いベースの検出や構成改善につなげることが重要です。

カスタム検出ルールと連携する

Threat analytics では、カスタム検出ルールを脅威分析レポートにリンクできます。ルールがトリガーされてアラートがインシデントを生成すると、そのインシデントにレポートが表示され、Related incidents タブにも現れます。(Microsoft Learn)

カスタム検出ルールは高度なハンティングクエリをもとに作成し、疑わしいアクティビティや構成不備を定期的に監視できます。公式ドキュメントでは、ルール作成前にクエリ結果を検証すること、通常の毎日の活動で不要なアラートが出ないように調整することが説明されています。(Microsoft Learn)

実務では、次のようなルール設計が向いています。

ルール化に向くもの理由
Analyst report に記載されたハンティング観点Microsoft 研究者の分析に基づくため、初期仮説を作りやすい
自社で過去に検出された攻撃パターン再発監視に使える
重要サーバーや特権アカウントに関係する不審操作影響が大きく、早期検知の価値が高い
IOC だけでなく TTP に基づく振る舞い攻撃インフラ変更後も検知しやすい

逆に、ノイズが多いクエリをそのままカスタム検出にするのは避けるべきです。Threat analytics の内容をもとに検出を作る場合でも、まずは高度なハンティングで数日分の結果を確認し、対象デバイス、対象ユーザー、時間帯、除外条件を調整してから有効化しましょう。

Threat Intelligence Briefing Agent は使うべきか

Threat analytics には、Microsoft Security Copilot と連携する Threat Intelligence Briefing Agent の導線があります。公式情報では、このエージェントは最新の脅威アクター活動と内部・外部の脆弱性情報に基づいて、数分で脅威インテリジェンスブリーフィングを生成すると説明されています。Microsoft Defender for Endpoint や Defender External Attack Surface Management のシグナルを活用するため、これらを運用している組織ほど効果を得やすい機能です。(Microsoft Learn)

ただし、すべての組織がすぐに有効化すべきとは限りません。Security Copilot が必要であり、プラグイン、権限、エージェント ID、読み取り権限の設計が関係します。公式ドキュメントでも、エージェント ID またはユーザーアカウントの接続、Defender 脆弱性管理データへのアクセス、セキュリティ閲覧者やセキュリティ管理の権限などが前提として説明されています。(Microsoft Learn)

判断基準は次の通りです。

状況推奨判断
Security Copilot をすでに導入している検証環境または限定スコープで試す価値が高い
グローバル拠点が多く、脅威情報の要約に時間がかかっているブリーフィング自動化の効果が出やすい
Defender for Endpoint や脆弱性管理のデータが整っている組織固有の文脈を含む分析に使いやすい
RBAC やデバイスグループの整理が不十分先に権限設計とデータ品質を整えるべき
Security Copilot を未導入Threat analytics、通知、高度なハンティングの整備を優先

AI エージェントを使う場合でも、生成されたブリーフィングをそのまま意思決定に使うのではなく、根拠となる脅威レポート、影響資産、脆弱性、アラート状況を人が確認する運用にしてください。

Microsoft Sentinel ユーザーへの影響

Microsoft Sentinel を Microsoft Defender ポータルで利用している場合、Threat analytics の一部機能を利用できます。公式情報では、Microsoft Sentinel のみの顧客が既定でアクセスできるタブは Overview、Analyst report、Indicators とされています。一方、Related incidents、Impacted assets、Endpoints exposure、Recommended actions は Defender の機能やデータと統合されるため、Microsoft Sentinel のみのライセンスではアクセスできないと説明されています。(Microsoft Learn)

これは、グローバル企業でよくある誤解につながります。たとえば、本社 SOC は Microsoft Sentinel を中心に監視しているが、各国拠点の端末管理は Defender for Endpoint 側で分かれている場合、同じ Threat analytics レポートを見ていても、見えるタブやデータが担当者によって異なることがあります。

そのため、Sentinel と Defender を併用する組織では、次の点を確認してください。

確認項目理由
Sentinel 担当者がどのタブまで見えるか調査時に「見えている情報の差」をなくすため
Defender ライセンスを持つ担当者との連携手順影響資産や推奨アクションを確認するため
インシデント運用の主担当Sentinel 側で見るのか、Defender 側で見るのかを明確にするため
IOC の扱いSentinel のハンティング、分析ルール、Defender の高度なハンティングで役割分担するため

移行期限:Threat analytics 単体よりも Microsoft Threat Intelligence の移行に注意

Threat analytics の公式ページ自体では、管理者に対して特定日までの移行作業を求める記載は確認できません。一方で、Microsoft Threat Intelligence の公式ページでは、旧スタンドアロン Microsoft Threat Intelligence ポータルと Intel Explorer エクスペリエンスが 2026年8月1日に廃止され、Microsoft Threat Intelligence の機能は Microsoft Defender ポータルで利用できるようになっていると説明されています。(Microsoft Learn)

Threat analytics を含む脅威インテリジェンス運用をしている組織は、この移行を軽く見ない方がよいです。特に、旧ポータルへのブックマーク、手順書、SOC ランブック、教育資料、監査証跡の取得手順が残っている場合は、8月1日前に見直す必要があります。

移行前に確認すべき項目は次の通りです。

確認項目対応内容
SOC 手順書Threat intelligence の参照先を Microsoft Defender ポータルに変更
ブックマーク旧ポータルではなく Defender ポータルの Threat intelligence / Threat analytics へ更新
権限旧ポータルで見えていた情報を Defender ポータルでも見られるか確認
教育資料画面遷移、用語、タブ構成を新しい導線に合わせて更新
API・自動化旧ポータル前提の手順やスクリプトがないか確認
グローバル拠点地域別チームに廃止日と新導線を周知

管理者が実際に確認すべき運用手順

Threat analytics を導入済み、またはこれから活用する場合は、次の順序で確認すると実務に落とし込みやすくなります。

手順作業完了の目安
1Microsoft Defender ポータルで Threat analytics にアクセスできるか確認SOC 担当者がレポート一覧を表示できる
2Latest threats、High-impact threats、Highest exposure threats を確認自社で優先すべき脅威が分かる
3代表的な脅威レポートを 1 件開くOverview、Analyst report、Impacted assets を確認できる
4Endpoints exposure を確認脆弱な端末数、パッチ状況、構成ミスを把握できる
5Recommended actions を確認優先して実行する設定変更や修正が分かる
6Indicators タブのアクセス可否を確認IOC を確認できるか、テナント確認が必要か分かる
7メール通知を作成新規・更新レポートを担当チームが受信できる
8必要に応じてカスタム検出へ展開継続監視したい脅威を検出ルール化できる
9手順書と報告テンプレートを更新インシデント対応時に再現できる

重要なのは、Threat analytics を「見るだけの画面」にしないことです。Threat analytics で見つけた脅威を、インシデント管理、パッチ管理、設定管理、メールセキュリティ、ID セキュリティ、クラウドセキュリティの作業に接続して初めて効果が出ます。

よくある失敗と注意点

Threat analytics を使い始めた組織で起きやすい失敗は、機能不足ではなく運用設計の不足です。

失敗例なぜ問題か対策
Latest threats だけを見る新しい脅威と自社に危険な脅威は一致しないHigh-impact threats と Highest exposure threats も確認
推奨アクションを絶対視する推奨アクションは完全な回復性を保証しないAnalyst report の追加緩和策も読む
Secure Score に出る項目だけ対応するSecure Score に追跡されない推奨事項があるAnalyst report の Recommendations を確認
IOC だけで検出を作る攻撃者のインフラ変更に弱いTTP や振る舞いベースのハンティングも併用
RBAC を雑に割り当てる担当者によって見えるデータが変わり、調査が止まるロールとワークロード別アクセスを事前に棚卸し
通知先が個人だけ担当者不在時に重要な更新を見落とす配布グループやチームメールを使う
グローバル拠点への周知が遅い地域ごとに対応速度がばらつく共通ランブックと優先度基準を作る

公式ドキュメントでも、Recommended actions は完全な回復性を保証するものではなく、Secure Score で追跡される項目だけが表示される点や、研究者が推奨アクションや脆弱性をリンクしていない場合は該当列が「利用できません」となる点が示されています。(Microsoft Learn)

グローバル運用での判断基準

グローバル企業では、Threat analytics の見方を全拠点で統一しないと、同じ脅威に対して地域ごとに違う判断が出ます。特に、脆弱性対応、メールセキュリティ、端末管理、クラウド管理が国や部門で分かれている場合は、優先順位の決め方を明文化しておくべきです。

おすすめの優先度基準は次の通りです。

優先度条件対応例
最優先アクティブインシデントがあり、重要資産が影響を受けているインシデント対応、封じ込め、影響調査を即時開始
高Highest exposure に表示され、脆弱な端末が多いパッチ適用、構成変更、攻撃面削減ルールの確認
中自社にアラートはないが、業界や地域が標的に含まれる監視強化、通知設定、ハンティング実施
低関連性は低いが、一般的な防御強化に役立つ定例レビューで推奨設定を確認

また、海外拠点を含む場合は、次の 3 点を標準化すると運用が安定します。

  • 脅威レポートを確認する頻度
  • 重大脅威が出た場合の連絡先
  • パッチ適用や設定変更の承認フロー

特に、ランサムウェアやゼロデイ脆弱性は、現地時間の違いで初動が遅れやすい領域です。Threat analytics の通知は、地域別担当者だけでなく、24時間対応の SOC やグローバル配布グループにも送る設計が望ましいです。

今後のアクション

Microsoft Defender の Threat analytics は、脅威インテリジェンス、アラート、影響資産、脆弱性、推奨アクションをつなげて確認するための実務的な機能です。今回確認すべきポイントは、新機能名を覚えることではなく、自社環境で「誰が見られるか」「何が影響を受けているか」「どの修正を優先するか」「更新をどう見落とさないか」を決めることです。

まずは Microsoft Defender ポータルで Threat analytics にアクセスし、Latest threats、High-impact threats、Highest exposure threats を確認してください。そのうえで、代表的なレポートを開き、Impacted assets、Endpoints exposure、Recommended actions、Indicators の表示可否を確認します。最後に、メール通知、カスタム検出、Microsoft Threat Intelligence の旧ポータル廃止に向けた手順書更新まで進めれば、Threat analytics を日々の SOC 運用に組み込めます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次