Microsoft Security Exposure Managementで、Armis・Dragos・Forescoutが検出したOT機器をMicrosoft Defenderポータルへ取り込めるようになりました。既存のOTセキュリティ基盤を入れ替えるのではなく、各製品が持つ資産・脆弱性データをMicrosoft側へ集約し、IT機器とOT機器を横断して調査できるようにする機能です。
これにより、工場、プラント、ビル設備、物流設備などに存在するOT機器を、通常のエンドポイントやクラウド資産と並べて確認しやすくなります。一方で、OTコネクタにはプレビュー段階の制限や、資産の識別情報が不足するとデバイスインベントリに表示されない可能性もあります。
この記事では、Security Exposure ManagementのOTコネクタで連携できる製品、取り込める情報、設定手順、導入前に確認すべき注意点を実務目線で解説します。
Security Exposure Managementに追加されたOTコネクタとは
Microsoftは2026年7月、Microsoft Security Exposure Managementに次のOTデータコネクタを追加しました。
- Armis
- Dragos
- Forescout
これらのコネクタは、対応するサードパーティ製OTプラットフォームから、OTデバイス、資産情報、脆弱性情報をMicrosoft Defenderポータルへ取り込みます。取り込んだ情報は、デバイスインベントリの強化や、IT・OT環境を横断したエクスポージャー調査に利用できます。(Microsoft Learn)
今回の追加で重要なのは、Microsoftが新たにOT機器を直接制御するようになったことではありません。公式ドキュメントで説明されている中心機能は、各OTプラットフォームが収集したデータの取り込み、正規化、可視化です。
そのため、実務上は次のように役割を分けて考えると分かりやすくなります。
| 役割 | 主に担当する製品 |
|---|---|
| OTネットワークや機器の検出 | Armis、Dragos、Forescoutなど |
| OT資産情報や脆弱性情報の集約 | Microsoft Security Exposure Management |
| IT・クラウド・OTを含む横断調査 | Microsoft Defenderポータル |
| OT機器の停止、設定変更、パッチ適用 | 各設備の運用部門、保守ベンダー、OT管理製品 |
Security Exposure ManagementのOTコネクタは、OT監視製品を置き換える機能というより、分散しているセキュリティ情報をMicrosoft Defenderポータルへ集約するための連携機能と考えるのが適切です。
Defenderに連携できるOT製品は?Armis・Dragos・Forescoutを比較
対応する3製品は、接続時に必要な認証情報や、取得できる資産情報が異なります。
| OTプラットフォーム | 接続時に必要な主な情報 | 取得される代表的なデータ |
|---|---|---|
| Armis | テナントホスト名、Client ID、Client Secret | デバイスID、デバイス名、カテゴリ、種類、ベンダー、モデル、OS、ファームウェア、シリアル番号、サイト、ネットワークインターフェース、初回・最終検出日時 |
| Dragos | ホスト名、API Key、API Secret | ホスト名、IPアドレス、MACアドレス、ドメイン、OS、カーネル、ベンダー、モデル、ファームウェア、シリアル番号、デバイス種別、センサー、ゾーン、重要度 |
| Forescout | エンドポイント、API Key | ホスト名、MACアドレス、IPアドレス、OS、ベンダー、モデル、ファームウェア、デバイスカテゴリ、シリアル番号、重要度、関連エッジコレクター、最終検出日時 |
Armisコネクタは、資産の基本属性に加え、サイト、可視性情報、初回検出日時、最終検出日時などを取得します。接続にはArmisテナントのホスト名とクライアント資格情報が必要です。(Microsoft Learn)
Dragosコネクタは、OT機器のゾーン、関連センサー、デバイスのサブタイプ、Dragos側で設定された重要度など、OTネットワークの構造を把握するうえで有用な情報を取得します。(Microsoft Learn)
Forescoutコネクタは、デバイスの基本属性や重要度に加え、関連するエッジコレクターなどの情報を取り込みます。接続時にはForescoutのエンドポイントとAPIキーを使用します。(Microsoft Learn)
ただし、すべてのコネクタから同一の項目が取得されるわけではありません。実際に表示される属性は、OTプラットフォーム側の検出状況や、コネクタが対応している項目によって変わります。(Microsoft Learn)
OTコネクタを追加すると何ができるのか
IT・IoT・OT機器を同じデバイスインベントリで確認できる
OTデータコネクタを設定すると、サードパーティ製OTプラットフォームが検出した機器情報によって、Microsoft Defenderポータルのデバイスインベントリが強化されます。
たとえば、次のような資産を同じインベントリ上で確認しやすくなります。
- Windowsパソコンやサーバー
- Linuxサーバー
- クラウド上の仮想マシン
- PLC
- HMI
- 産業用PC
- 制御システム関連機器
- ビル設備やIoT機器
- ネットワーク機器
OT資産については、ベンダー、モデル、ファームウェア、設置サイト、ゾーン、検出元などの情報を確認できます。対応する属性が取り込まれていれば、検出元、ファームウェアバージョン、サイトなどを使った絞り込みも可能です。(Microsoft Learn)
従来、IT部門はMicrosoft Defender、OT部門は専用のOTセキュリティ製品というように、資産情報が分かれているケースが少なくありませんでした。OTコネクタを利用すると、少なくとも調査の入口をMicrosoft Defenderポータルへ集約できます。
OT資産のコンテキストを追加できる
単にIPアドレスを並べるだけでは、OT環境のリスクは適切に判断できません。
同じ脆弱性が存在していても、次の2台では対応優先度が異なります。
- 検証環境にある停止可能な端末
- 生産ラインの停止に直結する制御機器
OTコネクタでは、製品によってサイト、ゾーン、センサー、デバイス種別、重要度などを取り込めます。そのため、「脆弱性があるか」だけでなく、「どの設備に属する機器か」「操業への影響が大きいか」という文脈を加えて調査できます。
接続元で設定された資産の重要度は、Security Exposure ManagementのCritical Asset Managementに取り込まれ、Microsoft側の重要度へ変換される場合があります。(Microsoft Learn)
ITとOTを横断して脆弱性を調査できる
OTデータコネクタは、OT機器に関連付けられた脆弱性情報も取り込みます。
これにより、次のような調査がしやすくなります。
- 特定のCVEが影響するOT機器を探す
- 同じCVEがIT機器とOT機器の両方に存在するか確認する
- 古いファームウェアを使用している設備を絞り込む
- 重要度の高いOT機器に影響する脆弱性を優先する
- 特定サイトやゾーンに存在する脆弱な機器を抽出する
ただし、表示場所については注意が必要です。
OTコネクタの説明ページでは、OT脆弱性をDefenderポータルの脆弱性関連画面やデバイスページから確認できると案内されています。一方、データコネクタ全般の説明では、コネクタから取得した脆弱性は現時点でExposure Graphに表示され、Attack Surface MapまたはAdvanced Huntingで調査すると記載されています。(Microsoft Learn)
ドキュメント間で表現に差があるため、導入時には自社テナントで次の点を確認してください。
- 脆弱性がどの画面に表示されるか
- デバイスページから脆弱性を確認できるか
- Vulnerability Managementの既存画面へ反映されるか
- Advanced Huntingでどのプロパティを検索できるか
「コネクタを接続すれば、すべての既存脆弱性管理画面へ同じ形式で表示される」とは決めつけないほうが安全です。
Exposure GraphやAdvanced Huntingで調査できる
コネクタから取り込まれたデータは正規化され、Exposure Graphやデバイスインベントリに組み込まれます。
Exposure Graphでは、OT資産をノードとして確認し、取得元の製品や資産の詳細情報を調査できます。Advanced Huntingでは、ExposureGraphNodesやExposureGraphEdgesなどを使って、取り込まれた資産や脆弱性をKQLで検索できます。(Microsoft Learn)
たとえば、次のような用途が考えられます。
- 特定ベンダーのOT機器を一覧化する
- 旧ファームウェアの機器を抽出する
- 重要度が高い機器だけを調査する
- 特定サイトに所属する資産を確認する
- 複数の検出元で確認された機器を探す
- OT機器に関連するCVEを抽出する
実際に利用できるフィールド名はコネクタやデータ構造によって異なるため、まず少数の資産を取り込み、Exposure Graph上のプロパティを確認してからクエリを作成するのが確実です。
OTデータコネクタの設定手順
必要な権限を確認する
データコネクタを接続または切断するには、Microsoft Entra IDで次のいずれかのロールが必要と案内されています。
- グローバル管理者
- セキュリティ管理者
- セキュリティオペレーター
Microsoft Defenderの統合RBACを利用する場合は、用途に応じて次の権限を確認します。
- Exposure Managementの読み取り
- Exposure Managementの管理
- コアセキュリティ設定の管理
ベンダー設定の接続や変更には、コアセキュリティ設定を管理する権限が関係します。常用アカウントへグローバル管理者を付与するのではなく、統合RBACを含めた最小権限での運用を検討してください。(Microsoft Learn)
OTプラットフォーム側の認証情報を準備する
利用する製品に応じて、次の情報を用意します。
| 製品 | 必要な情報 |
|---|---|
| Armis | Tenant Hostname、Client ID、Client Secret |
| Dragos | Hostname、API Key、API Secret |
| Forescout | Endpoint、API Key |
ホスト名やエンドポイントは、設定画面にhttp://やhttps://を付けずに入力するよう案内されています。 (Microsoft Learn)
APIキーやクライアントシークレットには、必要以上に強い権限を付けないことが重要です。また、次の運用も事前に決めておきます。
- 誰が認証情報を発行するか
- どの保管庫で管理するか
- 有効期限を設定するか
- ローテーション時に誰が更新するか
- 接続障害を誰が確認するか
- 退職者の個人アカウントに依存していないか
Microsoft Defenderポータルから接続する
基本的な設定手順は次のとおりです。
- Microsoft Defenderポータルへサインインします。
システム(System)を開きます。データ管理(Data management)を選択します。データコネクタ(Data connectors)を開きます。Unified connectorsのCatalogを選択します。- Armis、Dragos、Forescoutのいずれかを選択します。
Add new instanceを選択します。- コネクタ名と必要な認証情報を入力します。
- 連携先としてMSEMが選択されていることを確認します。
- 設定内容を確認して
Connectを選択します。 My connectorsで接続状態を確認します。
接続後、取り込まれたデータが各画面へ反映されるまで数時間かかる場合があります。接続直後にデバイスが表示されなくても、すぐに設定失敗とは判断しないでください。(Microsoft Learn)
導入前に確認すべき注意点
データコネクタ機能はプレビュー扱い
2026年8月時点のMicrosoft Learnでは、Security Exposure Managementのデータコネクタ機能はプレビューとして案内されています。
プレビュー期間中は無料で利用できる一方、一般提供後はサードパーティ製品から取り込むデータ量に応じた従量課金が予定されています。価格は課金開始前に発表するとされています。(Microsoft Learn)
本番導入前には、次の点を確認しておく必要があります。
- 一般提供後の料金体系
- 取り込むOT資産数
- 脆弱性データの件数
- データ更新頻度
- 複数拠点を接続した場合のデータ量
- 契約しているMicrosoftライセンスの条件
- プレビュー機能の社内利用基準
無料期間中に全拠点へ展開すると、一般提供後の費用を予測しにくくなります。まず一部拠点でデータ量を測定し、費用の見積もりに使える情報を残しておくと安全です。
識別情報が不足するとインベントリに表示されない可能性がある
Security Exposure Managementが複数のデータソースから同じ機器を識別するには、MACアドレスなどの十分な識別属性が必要です。
識別情報が不足している場合、資産を正しく照合できず、デバイスインベントリに表示されないことがあります。その場合でもAdvanced Huntingでは確認できる可能性があります。(Microsoft Learn)
OT環境では、次のような理由で識別が難しくなることがあります。
- MACアドレスを取得できない
- シリアル番号が登録されていない
- NATやプロキシの影響でIPアドレスが重複する
- 機器交換後も古い資産が残っている
- 同じ機器名が複数の拠点で使われている
- 一時的な保守端末が大量に検出される
- OT製品とMicrosoft製品でホスト名の表記が異なる
接続前後で資産件数だけを比較するのではなく、主要な機器が正しく統合されているかを個別に確認してください。
OTコネクタは攻撃パスに未対応
Security Exposure Managementには、攻撃者がどのような経路で重要資産へ到達する可能性があるかを示す攻撃パス機能があります。
ただし、Microsoftの公式ドキュメントでは、OTデータコネクタは現時点で攻撃パスに対応していないと明記されています。(Microsoft Learn)
したがって、OTコネクタを設定しても、OT機器を含む攻撃パスが自動的に生成されるとは限りません。
現段階では、主に次の機能を中心に評価するのが現実的です。
- デバイスインベントリの強化
- Exposure Graphでの資産確認
- Attack Surface Mapでの調査
- Advanced Huntingによる検索
- OT機器に関連する脆弱性の確認
- 資産重要度やサイト情報の活用
通信元IPアドレスの許可が必要になる場合がある
外部製品側でアクセス元を制限している場合、Microsoft側のIPアドレスを許可リストへ登録する必要があります。
Microsoftは、外部データコネクタで必要となるIPアドレスについて、Azureの公開IP範囲に含まれるScubaの範囲を確認する手順を案内しています。(Microsoft Learn)
接続エラーが発生した場合は、認証情報だけでなく次の項目も確認してください。
- ファイアウォールの送受信ルール
- プロキシ設定
- DNS名前解決
- TLS通信の検査
- API接続元の許可リスト
- OTプラットフォーム側のAPI利用制限
- APIキーの権限と有効期限
Microsoft Security Exposure Managementはパブリッククラウド向け
Microsoft Security Exposure Managementはパブリッククラウドで提供され、国別・ソブリンクラウドでは利用できないと案内されています。特殊なクラウド環境を利用している組織は、OTコネクタを検討する前にサービス提供範囲を確認してください。(Microsoft Learn)
3製品のどれを選ぶべきか
すでにArmis、Dragos、Forescoutのいずれかを導入している場合は、基本的に既存製品のコネクタを利用します。
Security Exposure Managementとの連携だけを理由に、OTセキュリティ製品を選定するのはおすすめできません。OT製品は、検出方式、対応プロトコル、センサー構成、資産分類、脅威検知、保守体制などを含めて選ぶ必要があるためです。
比較時は、次の観点を確認します。
| 判断項目 | 確認内容 |
|---|---|
| 資産識別 | MACアドレス、シリアル番号、ホスト名を十分に取得できるか |
| OT固有情報 | サイト、ゾーン、センサー、機器種別を取得できるか |
| 重要度 | 生産影響を反映した重要度情報を取り込めるか |
| 脆弱性 | 対象機器とCVEを適切に関連付けられるか |
| データ鮮度 | 最終検出日時や更新頻度を確認できるか |
| API運用 | 読み取り専用権限やキーのローテーションに対応できるか |
| 拠点分離 | 工場、施設、ネットワーク単位で絞り込めるか |
| 重複管理 | Microsoft側の既存資産と正しく統合されるか |
特に重要なのは、OT機器を何台検出できるかではなく、対応判断に必要な文脈まで取得できるかです。
数千台の資産が表示されても、設置場所、用途、設備の重要度、管理部門が分からなければ、脆弱性対応の優先順位は決められません。
失敗を防ぐための導入手順
一部拠点でパイロット接続する
最初から全工場や全施設を接続するのではなく、資産情報が比較的整理されている1拠点から始めます。
パイロットでは、次の項目を確認してください。
- OTプラットフォーム側の資産数
- Defenderポータルへ表示された資産数
- 重複している資産数
- 表示されなかった重要資産
- MACアドレスやシリアル番号の取得状況
- サイトやゾーンの反映状況
- ファームウェア情報の正確性
- 脆弱性と対象機器の関連付け
- 重要度情報の変換結果
- 最終検出日時の更新状況
単純な件数一致だけで合否を判定せず、生産上重要な機器を10台程度選び、情報が正しく表示されるかを個別に確認すると問題を発見しやすくなります。
OT部門とIT部門の対応ルールを決める
OT資産をMicrosoft Defenderポータルで確認できても、誰が対応するか決まっていなければ運用は改善しません。
少なくとも、次の役割を決めておきます。
- コネクタの接続状態を監視する担当者
- APIキーを管理する担当者
- OT資産情報の誤りを修正する担当者
- 脆弱性を評価する担当者
- 生産影響を判断する担当者
- 設備ベンダーへ問い合わせる担当者
- パッチを適用できない場合の代替策を決める責任者
OT機器では、一般的なサーバーのように即時パッチを適用できない場合があります。ネットワーク分離、通信制限、監視強化、保守停止時の更新など、代替策を含めた対応フローが必要です。
成功条件を先に定義する
「接続できた」だけでは、導入効果を評価できません。
パイロット開始前に、次のような成功条件を設定します。
- 重要OT資産の90%以上をインベントリで確認できる
- サイトまたはゾーンで資産を絞り込める
- 主要機器のベンダーとファームウェアが表示される
- OT資産に関連するCVEを検索できる
- 重複資産を特定し、原因を説明できる
- OT部門とSOCが同じ資産情報を参照できる
- 接続停止を担当者が検知できる
件数ではなく、実際の調査や対応に使える状態を成功条件にすることが重要です。
よくある疑問
Microsoft Defender for IoTは不要になる?
今回の発表は、Armis、Dragos、ForescoutからSecurity Exposure Managementへデータを取り込む機能の追加です。Microsoft Defender for IoTの廃止や、既存OT監視機能の全面的な置き換えを示す発表ではありません。
利用中のOT監視製品、検出方式、必要な脅威検知機能を踏まえて、個別に構成を判断する必要があります。
OT機器ごとにMicrosoftのエージェントを導入する必要はある?
今回のコネクタ設定では、各OTプラットフォームのホスト名やAPI資格情報をMicrosoft Defenderポータルへ登録します。コネクタを設定するために、OT機器1台ずつへMicrosoft製エージェントを追加する手順は示されていません。(Microsoft Learn)
ただし、Armis、Dragos、Forescout側でOT機器を検出するために必要なセンサーやコレクターの構成は、そのまま必要です。
接続後すぐにOT機器が表示される?
データが各画面へ反映されるまで数時間かかる場合があります。加えて、MACアドレスなどの識別情報が不足している資産は、デバイスインベントリに表示されない可能性があります。(Microsoft Learn)
数時間経過しても表示されない場合は、接続状態、API権限、ネットワーク許可、識別属性、Advanced Hunting上のデータを順番に確認します。
OTコネクタだけで脆弱性対応を自動化できる?
OTコネクタの主な役割は、資産・脆弱性情報を取り込み、調査しやすくすることです。設備停止、ファームウェア更新、ネットワーク遮断などの対応が自動実行されるとは限りません。
OT環境では操業影響を考慮する必要があるため、情報を集約したうえで、OT部門、SOC、設備保守担当者が対応方法を判断する運用が必要です。
まず既存OT基盤とのパイロット接続から始める
Security Exposure ManagementへのArmis・Dragos・Forescout対応により、既存のOT資産情報をMicrosoft Defenderポータルへ集約し、IT・OTを横断して調査できる範囲が広がりました。
特に効果を期待できるのは、OT監視製品をすでに導入しているものの、SOCやIT部門がその情報を十分に活用できていない組織です。
導入時は、次の順番で進めると失敗を防げます。
- 利用中のOTプラットフォームとAPIの利用可否を確認する
- 必要なMicrosoft側の権限を準備する
- 1拠点または一部設備でコネクタを接続する
- 資産数ではなく、識別情報やOTコンテキストの品質を確認する
- 脆弱性の表示場所と調査方法を確認する
- OT部門とIT部門の対応フローを決める
- プレビュー終了後の課金を想定して展開範囲を判断する
すでにArmis、Dragos、Forescoutを利用している場合は、まずMicrosoft Defenderポータルのコネクタカタログを確認し、小規模なパイロットで資産の統合精度を検証することが次の一歩です。

コメント