Microsoft Defender の Threat analytics(脅威分析)は、単なる脅威ニュースを見る画面ではありません。新たな攻撃キャンペーン、脆弱性、マルウェア、攻撃者の動向を確認しながら、「自社環境でアラートが出ているか」「どの資産が影響を受けているか」「どの設定やパッチを直すべきか」まで判断するための Microsoft Defender XDR の機能です。公式情報では、Threat analytics は Microsoft の脅威インテリジェンスに加えて OSINT レポートも扱い、Defender ポータル内で組織への影響と露出を確認できると説明されています。(Microsoft Learn)
管理者が最初に確認すべき結論は、ライセンスと権限の確認、影響資産の把握、Endpoints exposure と Recommended actions の確認、通知設定、関連する Microsoft Threat Intelligence のポータル移行対応です。参照した Microsoft Learn の当該ページでは最終更新日が 2026年5月26日と表示されていますが、本記事では 2026年6月下旬時点で確認できる公式情報をもとに、グローバル運用で見落としやすいポイントまで整理します。(Microsoft Learn)
Microsoft Defender の Threat analytics とは
Microsoft Defender の Threat analytics は、Microsoft Defender XDR に組み込まれた脅威インテリジェンス機能です。セキュリティチームは、アクティブな脅威アクター、攻撃キャンペーン、新しい攻撃手法、重大な脆弱性、一般的な攻撃対象領域、流行しているマルウェアを確認できます。さらに、各レポートには防御方法のガイダンスが含まれ、自社ネットワークのデータと照合して、脅威が自社環境でアクティブかどうか、該当する保護が適用されているかを確認できます。(Microsoft Learn)
実務での使い方は、次のように考えると分かりやすくなります。
| よくある状況 | Threat analytics で確認すること | 管理者の次の行動 |
|---|---|---|
| ランサムウェアの新しい攻撃キャンペーンが話題になっている | 関連レポート、アクティブアラート、影響資産、推奨アクション | 対象端末、メールボックス、脆弱性、構成ミスを確認し、優先度順に修正 |
| 重大な CVE が公開された | Highest exposure threats、Endpoints exposure、脆弱なデバイス数 | パッチ適用状況を確認し、未適用端末を展開リングごとに処理 |
| SOC が脅威ハンティングを始めたい | Analyst report、MITRE ATT&CK、ハンティングガイダンス | 高度なハンティングやカスタム検出ルールへ展開 |
| 経営層や海外拠点に影響を説明したい | Overview、Impacted assets、Recommended actions | 「何が起きているか」「影響範囲」「対策状況」を短く報告 |
Threat analytics の価値は、脅威情報を読むだけで終わらない点にあります。ニュースや外部レポートでは「世の中で何が起きているか」は分かりますが、自社環境への影響までは判断しにくいものです。Threat analytics は、Defender XDR のシグナルと組み合わせて、自社に関係するリスクを優先順位付きで確認できます。
今回の更新ポイントとして確認すべきこと
2026年6月下旬時点で、管理者が確認すべきポイントは大きく分けて 6 つあります。
| 確認ポイント | 内容 | 実務上の意味 |
|---|---|---|
| Threat analytics の位置付け | Microsoft Defender XDR 内の脅威インテリジェンス機能 | SOC、CSIRT、IT 管理者が同じ画面で脅威と影響範囲を確認しやすくなる |
| OSINT の表示 | Microsoft のファーストパーティ情報に加え、外部公開情報をもとにした OSINT 記事も表示 | Microsoft 由来の検知情報と外部脅威情報を分けて追う手間を減らせる |
| 影響範囲の可視化 | インシデント、アラート、影響資産、脆弱な端末、推奨アクションを確認 | 「どこから直すか」を判断しやすくなる |
| IOC タブ | 侵害インジケーターを確認できるが、プレビュー扱いで確認済み顧客向け | SOC のハンティングや過去調査に使えるが、アクセス可否の確認が必要 |
| 通知とカスタム検出 | レポート更新通知、カスタム検出ルールとの連携 | 新しい脅威情報を見落とさず、組織独自の検出へつなげられる |
| 関連する移行期限 | Microsoft Threat Intelligence の旧スタンドアロンポータルと Intel Explorer は 2026年8月1日に廃止予定 | Threat intelligence の運用導線を Defender ポータルへ移す必要がある |
公式ドキュメント上、Threat analytics 単体について「この日までに必ず設定変更が必要」という移行期限は示されていません。一方で、Microsoft Threat Intelligence の旧スタンドアロンポータルと Intel Explorer は 2026年8月1日に廃止予定とされており、Threat intelligence 関連の運用を Defender ポータル中心へ移す計画は必要です。(Microsoft Learn)
影響範囲:どの管理者・どの資産に関係するか
Threat analytics の影響範囲は、Microsoft Defender for Endpoint だけに限定されません。関連インシデントやアラートは、Microsoft Defender for Endpoint、Microsoft Defender for Identity、Microsoft Defender for Office 365、Microsoft Defender for Cloud Apps、Microsoft Defender for Cloud から発生するものとして説明されています。(Microsoft Learn)
つまり、次のような管理者に関係します。
| 担当者 | 主な関心 | Threat analytics で見るべき場所 |
|---|---|---|
| SOC アナリスト | 今攻撃を受けているか、どのインシデントを優先するか | Latest threats、High-impact threats、Related incidents |
| エンドポイント管理者 | 脆弱な端末、パッチ未適用、Defender 設定不備 | Endpoints exposure、Recommended actions |
| Microsoft 365 管理者 | メール経由の脅威、フィッシング、影響メールボックス | Impacted assets、Analyst report |
| ID 管理者 | 認証・ID 関連の攻撃、Defender for Identity 由来のアラート | Related incidents、Analyst report |
| クラウド管理者 | クラウドアプリ、クラウドリソースへの影響 | Impacted assets、Related incidents |
| セキュリティ責任者 | 組織全体の露出、対応状況、優先順位 | Overview、Highest exposure threats、Recommended actions |
Impacted assets タブでは、影響を受けた資産をデバイス、ユーザー、メールボックス、アプリ、クラウドリソースといったカテゴリで確認できます。アクティブなアラートの影響を受ける資産だけでなく、解決済みアラートを含めた合計も把握できるため、過去の影響範囲を含めた振り返りにも使えます。(Microsoft Learn)
ダッシュボードで見るべき 3 つの領域
Threat analytics ダッシュボードでは、主に次の 3 つの観点で脅威レポートを確認します。(Microsoft Learn)
| ダッシュボード項目 | 意味 | 実務での見方 |
|---|---|---|
| Latest threats | 最近公開または更新された脅威レポート | 毎日または週次で確認し、新しい攻撃や脆弱性を把握する |
| High-impact threats | 組織への影響が大きい脅威 | アクティブアラートや解決済みアラートが多いものから優先的に対応する |
| Highest exposure threats | 組織の露出が高い脅威 | 脆弱性の重大度と悪用される可能性のあるデバイス数をもとに修正優先度を決める |
特に実務で重要なのは、Latest threats だけを見て終わらないことです。新しい脅威が必ずしも自社に最も危険とは限りません。逆に、数日前に公開された脅威でも、自社で脆弱な端末が多い場合は Highest exposure threats 側で優先すべきです。
設定変更:すぐ確認すべき項目
今回の公式情報は、既存環境に対して一律の設定変更を強制する内容ではありません。ただし、Threat analytics を実務で使える状態にするには、ライセンス、RBAC、通知、IOC アクセス、カスタム検出の確認が必要です。
ライセンスとアクセス権を確認する
Threat analytics にアクセスするには、Microsoft Defender 製品のライセンスと適切な権限が必要です。公式ページでは、少なくとも 1 つの Microsoft Defender 製品のライセンスが必要であり、Microsoft Defender for Endpoint P1 は例外として Threat analytics へのアクセス権を付与しないと説明されています。また、Threat analytics の閲覧には「セキュリティ データの基本(読み取り)」、露出データや推奨アクションの確認には「脆弱性管理(読み取り)」と「露出管理(読み取り)」が必要です。(Microsoft Learn)
一方、Microsoft Defender XDR の前提条件ページでは、Threat analytics には Microsoft Defender for Endpoint Plan 2 が必要と説明されています。ライセンス表記は契約形態や統合機能によって解釈が変わる可能性があるため、管理者は自社テナントの実ライセンス、利用中の Defender ワークロード、RBAC 設定を合わせて確認してください。(Microsoft Learn)
確認すべき実務項目は次の通りです。
| 確認項目 | 確認内容 | 放置した場合のリスク |
|---|---|---|
| Defender ライセンス | Threat analytics を利用できるプランか | 画面は見えても一部データが表示されない、またはアクセスできない |
| Microsoft Entra ロール | セキュリティ閲覧者、セキュリティ管理者などの割り当て | SOC 担当者が必要な情報を確認できない |
| Defender 統合 RBAC | ワークロードごとの権限が適切か | Endpoint、Office、Identity など一部データが欠ける |
| 脆弱性管理の読み取り権限 | Endpoints exposure や推奨アクションを見られるか | パッチ優先度や構成不備を判断できない |
| 最小権限の原則 | グローバル管理者で常用していないか | 調査アカウントの権限過多による運用リスク |
メール通知を設定する
Threat analytics は、レポート更新のメール通知を設定できます。公式手順では、Microsoft Defender ポータルの「設定」から Microsoft Defender XDR のメール通知へ進み、Threat analytics タブで通知ルールを作成します。通知対象は、新規または更新されたすべてのレポート、特定の種類、特定タグなどから選べます。(Microsoft Learn)
実務では、通知先を個人だけにしないことが重要です。担当者の休暇や異動で通知が止まらないように、SOC の配布グループ、セキュリティ運用チーム、重大脆弱性対応チームなどを宛先に含めると運用が安定します。
おすすめの通知設計は次の通りです。
| 通知ルール | 対象 | 宛先の例 |
|---|---|---|
| 重大脅威の全体通知 | 新規・更新レポート全般 | SOC 配布グループ |
| ランサムウェア通知 | Ransomware タグ | CSIRT、インフラ責任者、バックアップ担当 |
| 脆弱性通知 | Vulnerability タグ | エンドポイント管理者、サーバー管理者 |
| フィッシング通知 | Phishing タグ | Microsoft 365 管理者、メールセキュリティ担当 |
IOC へのアクセス可否を確認する
Threat analytics の Indicators タブでは、脅威に関連する IOC、つまり侵害インジケーターを確認できます。Microsoft の研究者が新しい証拠を見つけると IOC は更新され、期限切れの IOC も保持されるため、過去の影響調査にも利用できます。ただし、この Indicators タブはプレビュー扱いで、情報にアクセスできるのは確認済みの顧客のみです。アクセスできない場合はテナント確認が必要です。(Microsoft Learn)
IOC を使う場合は、次のような流れで運用すると効果的です。
| 手順 | 作業 | ポイント |
|---|---|---|
| 1 | Threat analytics の対象レポートを開く | 自社でアラートや露出がある脅威を優先する |
| 2 | Indicators タブを確認する | IP、ドメイン、URL、ファイルなどの IOC を確認 |
| 3 | 高度なハンティングで検索する | 過去ログに一致がないか確認 |
| 4 | 必要に応じてカスタム検出化する | 継続監視が必要な IOC や振る舞いを検出へ展開 |
| 5 | 誤検知と期限切れ IOC を管理する | 古い IOC を機械的にブロックし続けない |
IOC は便利ですが、IOC だけに頼ると攻撃者のインフラ変更に弱くなります。Analyst report の TTP、MITRE ATT&CK、推奨アクションも合わせて確認し、振る舞いベースの検出や構成改善につなげることが重要です。
カスタム検出ルールと連携する
Threat analytics では、カスタム検出ルールを脅威分析レポートにリンクできます。ルールがトリガーされてアラートがインシデントを生成すると、そのインシデントにレポートが表示され、Related incidents タブにも現れます。(Microsoft Learn)
カスタム検出ルールは高度なハンティングクエリをもとに作成し、疑わしいアクティビティや構成不備を定期的に監視できます。公式ドキュメントでは、ルール作成前にクエリ結果を検証すること、通常の毎日の活動で不要なアラートが出ないように調整することが説明されています。(Microsoft Learn)
実務では、次のようなルール設計が向いています。
| ルール化に向くもの | 理由 |
|---|---|
| Analyst report に記載されたハンティング観点 | Microsoft 研究者の分析に基づくため、初期仮説を作りやすい |
| 自社で過去に検出された攻撃パターン | 再発監視に使える |
| 重要サーバーや特権アカウントに関係する不審操作 | 影響が大きく、早期検知の価値が高い |
| IOC だけでなく TTP に基づく振る舞い | 攻撃インフラ変更後も検知しやすい |
逆に、ノイズが多いクエリをそのままカスタム検出にするのは避けるべきです。Threat analytics の内容をもとに検出を作る場合でも、まずは高度なハンティングで数日分の結果を確認し、対象デバイス、対象ユーザー、時間帯、除外条件を調整してから有効化しましょう。
Threat Intelligence Briefing Agent は使うべきか
Threat analytics には、Microsoft Security Copilot と連携する Threat Intelligence Briefing Agent の導線があります。公式情報では、このエージェントは最新の脅威アクター活動と内部・外部の脆弱性情報に基づいて、数分で脅威インテリジェンスブリーフィングを生成すると説明されています。Microsoft Defender for Endpoint や Defender External Attack Surface Management のシグナルを活用するため、これらを運用している組織ほど効果を得やすい機能です。(Microsoft Learn)
ただし、すべての組織がすぐに有効化すべきとは限りません。Security Copilot が必要であり、プラグイン、権限、エージェント ID、読み取り権限の設計が関係します。公式ドキュメントでも、エージェント ID またはユーザーアカウントの接続、Defender 脆弱性管理データへのアクセス、セキュリティ閲覧者やセキュリティ管理の権限などが前提として説明されています。(Microsoft Learn)
判断基準は次の通りです。
| 状況 | 推奨判断 |
|---|---|
| Security Copilot をすでに導入している | 検証環境または限定スコープで試す価値が高い |
| グローバル拠点が多く、脅威情報の要約に時間がかかっている | ブリーフィング自動化の効果が出やすい |
| Defender for Endpoint や脆弱性管理のデータが整っている | 組織固有の文脈を含む分析に使いやすい |
| RBAC やデバイスグループの整理が不十分 | 先に権限設計とデータ品質を整えるべき |
| Security Copilot を未導入 | Threat analytics、通知、高度なハンティングの整備を優先 |
AI エージェントを使う場合でも、生成されたブリーフィングをそのまま意思決定に使うのではなく、根拠となる脅威レポート、影響資産、脆弱性、アラート状況を人が確認する運用にしてください。
Microsoft Sentinel ユーザーへの影響
Microsoft Sentinel を Microsoft Defender ポータルで利用している場合、Threat analytics の一部機能を利用できます。公式情報では、Microsoft Sentinel のみの顧客が既定でアクセスできるタブは Overview、Analyst report、Indicators とされています。一方、Related incidents、Impacted assets、Endpoints exposure、Recommended actions は Defender の機能やデータと統合されるため、Microsoft Sentinel のみのライセンスではアクセスできないと説明されています。(Microsoft Learn)
これは、グローバル企業でよくある誤解につながります。たとえば、本社 SOC は Microsoft Sentinel を中心に監視しているが、各国拠点の端末管理は Defender for Endpoint 側で分かれている場合、同じ Threat analytics レポートを見ていても、見えるタブやデータが担当者によって異なることがあります。
そのため、Sentinel と Defender を併用する組織では、次の点を確認してください。
| 確認項目 | 理由 |
|---|---|
| Sentinel 担当者がどのタブまで見えるか | 調査時に「見えている情報の差」をなくすため |
| Defender ライセンスを持つ担当者との連携手順 | 影響資産や推奨アクションを確認するため |
| インシデント運用の主担当 | Sentinel 側で見るのか、Defender 側で見るのかを明確にするため |
| IOC の扱い | Sentinel のハンティング、分析ルール、Defender の高度なハンティングで役割分担するため |
移行期限:Threat analytics 単体よりも Microsoft Threat Intelligence の移行に注意
Threat analytics の公式ページ自体では、管理者に対して特定日までの移行作業を求める記載は確認できません。一方で、Microsoft Threat Intelligence の公式ページでは、旧スタンドアロン Microsoft Threat Intelligence ポータルと Intel Explorer エクスペリエンスが 2026年8月1日に廃止され、Microsoft Threat Intelligence の機能は Microsoft Defender ポータルで利用できるようになっていると説明されています。(Microsoft Learn)
Threat analytics を含む脅威インテリジェンス運用をしている組織は、この移行を軽く見ない方がよいです。特に、旧ポータルへのブックマーク、手順書、SOC ランブック、教育資料、監査証跡の取得手順が残っている場合は、8月1日前に見直す必要があります。
移行前に確認すべき項目は次の通りです。
| 確認項目 | 対応内容 |
|---|---|
| SOC 手順書 | Threat intelligence の参照先を Microsoft Defender ポータルに変更 |
| ブックマーク | 旧ポータルではなく Defender ポータルの Threat intelligence / Threat analytics へ更新 |
| 権限 | 旧ポータルで見えていた情報を Defender ポータルでも見られるか確認 |
| 教育資料 | 画面遷移、用語、タブ構成を新しい導線に合わせて更新 |
| API・自動化 | 旧ポータル前提の手順やスクリプトがないか確認 |
| グローバル拠点 | 地域別チームに廃止日と新導線を周知 |
管理者が実際に確認すべき運用手順
Threat analytics を導入済み、またはこれから活用する場合は、次の順序で確認すると実務に落とし込みやすくなります。
| 手順 | 作業 | 完了の目安 |
|---|---|---|
| 1 | Microsoft Defender ポータルで Threat analytics にアクセスできるか確認 | SOC 担当者がレポート一覧を表示できる |
| 2 | Latest threats、High-impact threats、Highest exposure threats を確認 | 自社で優先すべき脅威が分かる |
| 3 | 代表的な脅威レポートを 1 件開く | Overview、Analyst report、Impacted assets を確認できる |
| 4 | Endpoints exposure を確認 | 脆弱な端末数、パッチ状況、構成ミスを把握できる |
| 5 | Recommended actions を確認 | 優先して実行する設定変更や修正が分かる |
| 6 | Indicators タブのアクセス可否を確認 | IOC を確認できるか、テナント確認が必要か分かる |
| 7 | メール通知を作成 | 新規・更新レポートを担当チームが受信できる |
| 8 | 必要に応じてカスタム検出へ展開 | 継続監視したい脅威を検出ルール化できる |
| 9 | 手順書と報告テンプレートを更新 | インシデント対応時に再現できる |
重要なのは、Threat analytics を「見るだけの画面」にしないことです。Threat analytics で見つけた脅威を、インシデント管理、パッチ管理、設定管理、メールセキュリティ、ID セキュリティ、クラウドセキュリティの作業に接続して初めて効果が出ます。
よくある失敗と注意点
Threat analytics を使い始めた組織で起きやすい失敗は、機能不足ではなく運用設計の不足です。
| 失敗例 | なぜ問題か | 対策 |
|---|---|---|
| Latest threats だけを見る | 新しい脅威と自社に危険な脅威は一致しない | High-impact threats と Highest exposure threats も確認 |
| 推奨アクションを絶対視する | 推奨アクションは完全な回復性を保証しない | Analyst report の追加緩和策も読む |
| Secure Score に出る項目だけ対応する | Secure Score に追跡されない推奨事項がある | Analyst report の Recommendations を確認 |
| IOC だけで検出を作る | 攻撃者のインフラ変更に弱い | TTP や振る舞いベースのハンティングも併用 |
| RBAC を雑に割り当てる | 担当者によって見えるデータが変わり、調査が止まる | ロールとワークロード別アクセスを事前に棚卸し |
| 通知先が個人だけ | 担当者不在時に重要な更新を見落とす | 配布グループやチームメールを使う |
| グローバル拠点への周知が遅い | 地域ごとに対応速度がばらつく | 共通ランブックと優先度基準を作る |
公式ドキュメントでも、Recommended actions は完全な回復性を保証するものではなく、Secure Score で追跡される項目だけが表示される点や、研究者が推奨アクションや脆弱性をリンクしていない場合は該当列が「利用できません」となる点が示されています。(Microsoft Learn)
グローバル運用での判断基準
グローバル企業では、Threat analytics の見方を全拠点で統一しないと、同じ脅威に対して地域ごとに違う判断が出ます。特に、脆弱性対応、メールセキュリティ、端末管理、クラウド管理が国や部門で分かれている場合は、優先順位の決め方を明文化しておくべきです。
おすすめの優先度基準は次の通りです。
| 優先度 | 条件 | 対応例 |
|---|---|---|
| 最優先 | アクティブインシデントがあり、重要資産が影響を受けている | インシデント対応、封じ込め、影響調査を即時開始 |
| 高 | Highest exposure に表示され、脆弱な端末が多い | パッチ適用、構成変更、攻撃面削減ルールの確認 |
| 中 | 自社にアラートはないが、業界や地域が標的に含まれる | 監視強化、通知設定、ハンティング実施 |
| 低 | 関連性は低いが、一般的な防御強化に役立つ | 定例レビューで推奨設定を確認 |
また、海外拠点を含む場合は、次の 3 点を標準化すると運用が安定します。
- 脅威レポートを確認する頻度
- 重大脅威が出た場合の連絡先
- パッチ適用や設定変更の承認フロー
特に、ランサムウェアやゼロデイ脆弱性は、現地時間の違いで初動が遅れやすい領域です。Threat analytics の通知は、地域別担当者だけでなく、24時間対応の SOC やグローバル配布グループにも送る設計が望ましいです。
今後のアクション
Microsoft Defender の Threat analytics は、脅威インテリジェンス、アラート、影響資産、脆弱性、推奨アクションをつなげて確認するための実務的な機能です。今回確認すべきポイントは、新機能名を覚えることではなく、自社環境で「誰が見られるか」「何が影響を受けているか」「どの修正を優先するか」「更新をどう見落とさないか」を決めることです。
まずは Microsoft Defender ポータルで Threat analytics にアクセスし、Latest threats、High-impact threats、Highest exposure threats を確認してください。そのうえで、代表的なレポートを開き、Impacted assets、Endpoints exposure、Recommended actions、Indicators の表示可否を確認します。最後に、メール通知、カスタム検出、Microsoft Threat Intelligence の旧ポータル廃止に向けた手順書更新まで進めれば、Threat analytics を日々の SOC 運用に組み込めます。

コメント