Microsoft Defender AntivirusのイベントIDやエラーコードが出たときは、まず「どのイベントIDか」だけを見るのではなく、検出・修復・更新・リアルタイム保護・設定変更・クライアントエラーのどれに該当するかを切り分けるのが近道です。2026年5月12日に更新されたMicrosoft Learn日本語版の公式情報では、Microsoft Defender for Endpoint Plan 1/Plan 2とMicrosoft Defender Antivirusを対象に、イベントログの確認場所、イベントIDごとの意味、エラーコード別の原因と対処が整理されています。(Microsoft Learn)
結論として、管理者が最初に確認すべきポイントは3つです。1つ目は、イベントビューアーの Microsoft > Windows > Windows Defender > Operational を開くこと。2つ目は、1116/1117/1118/1119 のような脅威検出・修復系イベントと、2001/2003/2006 のような更新失敗系イベントを分けて見ること。3つ目は、Allow や No action を「対処済み」と誤解しないことです。公式情報でも、Allow、No action、None は検出された脅威を修復しないアクションとして扱われています。(Microsoft Learn)
Microsoft Defenderのセキュリティ更新で管理者が確認すべき影響範囲
今回確認すべき対象は、単に「Defenderでエラーが出た端末」だけではありません。Microsoft Defender AntivirusのイベントIDは、端末単体のトラブルシューティングだけでなく、Microsoft Defender for Endpointを使ったセキュリティ運用、SIEM連携、SOCのアラート判定、端末展開後の正常性確認にも影響します。
特に影響を受けやすいのは、次のような環境です。
| 影響を受ける領域 | 確認すべき理由 | 初動対応 |
|---|---|---|
| Windows端末のDefender運用 | 検出、修復、更新、リアルタイム保護の状態がイベントログに記録される | イベントIDを分類し、脅威対応か更新対応かを切り分ける |
| Microsoft Defender for Endpoint連携環境 | Defender AntivirusとMDEセンサーのログが混同されやすい | Antivirusは Windows Defender/Operational、MDEサービスは SENSE/Operational を確認する |
| SIEM・ログ監視 | 一部イベントは大量発生や既定の非出力設定に注意が必要 | 監視対象IDと除外条件を見直す |
| 端末展開・移行プロジェクト | 更新失敗、古いプラットフォーム、リアルタイム保護無効化を早期に検知する必要がある | 展開後に 1151、2001、3002、5007 などを確認する |
| 開発・業務アプリ運用 | ASR、CFA、AMSI、IOAVなどにより正規アプリやスクリプトがブロックされる可能性がある | プロセス名、パス、ハッシュ、検出ソースを確認して例外設定を最小化する |
Microsoft Defender for Endpointのサービスログは Microsoft-Windows-SENSE/Operational に記録され、SENSEはDefender for Endpointを支える行動センサーの内部名です。一方、この記事で扱うMicrosoft Defender Antivirusのイベントは、Microsoft-Windows-Windows Defender/Operational 側で確認します。両者を混同すると、オンボーディングの問題なのか、ウイルス対策エンジンの問題なのかを誤って判断しやすくなります。(Microsoft Learn)
イベントログの確認手順
Microsoft Defender Antivirusのイベントは、イベントビューアーから確認します。公式手順では、eventvwr.msc を起動し、アプリケーションとサービス ログ > Microsoft > Windows > Windows Defender > Operational を開く流れが示されています。(Microsoft Learn)
実務では、次の順番で確認すると原因を絞り込みやすくなります。
| 手順 | 操作 | 見るべきポイント |
|---|---|---|
| 1 | Windowsキー + R で eventvwr.msc を実行 | イベントビューアーを開く |
| 2 | Microsoft > Windows > Windows Defender > Operational を開く | Defender Antivirusのイベントだけを見る |
| 3 | イベントIDでフィルター | 例:1116,1117,1118,1119,2001,2003,3002,5007,5008 |
| 4 | 詳細ペインの「全般」「詳細」を確認 | 脅威名、パス、プロセス名、エラーコード、署名バージョン |
| 5 | 前後のイベントを確認 | 検出後に修復されたか、失敗したか、再スキャンが必要か |
PowerShellで直近の重要イベントを確認する場合は、次のように取得できます。
Get-WinEvent -FilterHashtable @{
LogName = 'Microsoft-Windows-Windows Defender/Operational'
Id = 1116,1117,1118,1119,2001,2003,3002,5007,5008
StartTime = (Get-Date).AddDays(-7)
} | Select-Object TimeCreated, Id, ProviderName, Message
イベントログを読むときは、単発のIDだけで判断しないことが重要です。たとえば、1116 で脅威検出、1117 でアクション実行、1118 または 1119 でアクション失敗という流れが見える場合、検出そのものよりも「修復が完了したか」を優先して確認します。
重要イベントIDの早見表
Microsoft Defender AntivirusのイベントIDは数が多いため、すべてを暗記する必要はありません。管理者は、まず次の分類で見れば十分です。
| 分類 | 代表的なイベントID | 意味 | 管理者の初動 |
|---|---|---|---|
| スキャン実行 | 1000、1001、1002 | スキャン開始、完了、キャンセル | スケジュールスキャンが中断されていないか確認 |
| 脅威検出 | 1006、1015、1116 | マルウェア、望ましくないソフトウェア、不審な動作を検出 | 脅威名、重大度、パス、検出ソースを確認 |
| 修復アクション | 1007、1117 | クリーン、検疫、削除、ブロックなどのアクション実行 | Action が実際に修復を意味するか確認 |
| 修復失敗 | 1008、1118、1119 | 脅威への対処に失敗 | エラーコード、権限、定義更新、再スキャンを確認 |
| ハッシュ・ASR・CFA | 1120、1121、1127 | 脅威ハッシュ、攻撃面の縮小、フォルダーアクセス制御 | 正規アプリがブロックされた場合はパスとプロセスを確認 |
| 正常性 | 1150、1151 | Defender Antivirusの正常性レポート | RTP状態、署名年齢、最終スキャン日を確認 |
| 更新 | 2000〜2007 | セキュリティインテリジェンス、エンジン、プラットフォーム更新 | 更新元、ネットワーク、Windows Updateログを確認 |
| クラウド・動的署名 | 2010〜2013、2020、2021 | クラウド保護、動的署名、クリーンファイル取得 | インターネット接続とSIEM監視設定を確認 |
| オフラインスキャン | 2030、2031 | オフラインスキャンの構成または失敗 | 再起動予定、ダウンロード失敗原因を確認 |
| OSサポート | 2040、2041、2042 | OSまたは保護機能のサポート終了 | OS更新・移行計画を確認 |
| リアルタイム保護 | 3002、3007、5000、5001 | リアルタイム保護の失敗、復旧、有効化、無効化 | 一時復旧後もフルスキャンを検討 |
| 設定変更 | 5004、5007、5013 | 構成変更、改ざん防止によるブロック | 意図した変更か、マルウェアによる変更かを確認 |
| エンジン障害 | 5008 | エンジンのクラッシュまたはハング | サービス再起動、再スキャン、同一エラーの再発確認 |
| 期限切れ | 5100、5101 | プラットフォームの期限切れ警告または期限切れ | 保護が無効化される前に更新・移行する |
脅威検出・修復イベントで見るべきポイント
脅威検出系で特に重要なのは、1116、1117、1118、1119 です。1116 は脅威の検出、1117 は保護アクションの実行、1118 は非重大な修復失敗、1119 は重大な修復失敗を示します。1119 が出ている場合、公式情報ではエンドポイントが保護されていない可能性があるため、エラーの説明を確認した上で、定義更新、再スキャン、必要な権限確認などの対応が求められます。(Microsoft Learn)
確認すべき項目は次のとおりです。
| 項目 | 見る理由 | 判断例 |
|---|---|---|
| Threat name | 何が検出されたかを把握する | 一般的なPUAか、高重大度のマルウェアか |
| Severity | 優先度を決める | HighやSevereは即時対応 |
| Path | どこで検出されたかを確認する | ユーザープロファイル、共有フォルダー、開発フォルダーなど |
| Detection Source | どの機能が検出したかを知る | Real-time、AMSI、NIS、IOAV、ELAMなど |
| Process Name | どのプロセスが関与したかを把握する | スクリプト実行、ブラウザー、業務アプリなど |
| Action | Defenderが何をしたかを確認する | Clean、Quarantine、Remove、Block、Allowなど |
| Error Code | 修復失敗時の原因調査に使う | 再起動、フルスキャン、オフラインスキャンが必要な場合がある |
注意すべきなのは、Allow や No action を「対応完了」と見なさないことです。公式情報では、Allow、No action、None は検出された脅威を修復しないアクションとされ、Allow は継続的な検出イベントを抑制し、None はアラートと保護履歴を生成し続けると説明されています。さらに、これらの設定は改ざん防止が有効な場合には構成できません。(Microsoft Learn)
通常の企業環境では、標準の修復アクションである Clean、Quarantine、Remove を基本にします。Allow や None は、産業制御システムや重要インフラのように自動修復が業務停止につながる特殊な環境で、代替の対応手順と補完的なセキュリティ制御がある場合に限定して検討すべきです。(Microsoft Learn)
更新失敗イベントは「ネットワーク」「更新元」「定義破損」に分けて確認する
Microsoft Defender Antivirusのトラブルで多いのが、セキュリティインテリジェンス、エンジン、プラットフォームの更新失敗です。代表的なイベントは次のとおりです。
| イベントID | 内容 | 主な確認ポイント |
|---|---|---|
2000 | 定義の更新成功 | 正常イベント。署名バージョンの更新確認に使う |
2001 | セキュリティインテリジェンス更新失敗 | 更新元、更新ステージ、エラーコード、WindowsUpdate.log |
2002 | エンジン更新成功 | 正常イベント。エンジンバージョン確認に使う |
2003 | エンジン更新失敗 | ネットワーク接続の中断、定義更新、再スキャン |
2004 | 定義読み込み失敗、既知の正常な定義へ戻す | 定義ファイル破損、再起動、最新定義の取得 |
2005 | プラットフォームが古くエンジン読み込み失敗 | プラットフォーム更新の適用 |
2006 | プラットフォーム更新失敗 | エラーコード、更新経路、端末の更新状態 |
2007 | プラットフォームがまもなく古くなる | 将来のエンジン対応のため、プラットフォーム更新を計画 |
2001 では、更新元としてセキュリティインテリジェンス更新フォルダー、内部更新サーバー、Microsoft Update、ファイル共有、Microsoft Malware Protection Centerなどが記録されます。公式情報では、2001 の対処として定義を更新してエンドポイントで再スキャンを強制すること、追加調査として %Windir%\WindowsUpdate.log を確認することが示されています。(Microsoft Learn)
2003 はエンジン更新失敗で、公式情報では更新中のネットワーク接続の中断が原因として説明されています。更新系イベントが複数端末で同時に出る場合は、個別端末の問題ではなく、プロキシ、WSUS、ファイアウォール、更新配布経路の問題として調査した方が早い場合があります。(Microsoft Learn)
2004 が出た場合、Defenderは既知の正常な定義セットへ戻そうとします。手動でMicrosoft Security Intelligenceサイトから定義を取得する方法も示されていますが、公式情報では定義ファイルが60MBを超える可能性があり、長期的な更新方法として使うべきではないとされています。恒久対応は、Microsoft Update、WSUS、Intune、Configuration Managerなど、組織の更新設計側で行うべきです。(Microsoft Learn)
SIEM連携ではイベントID 2011の扱いに注意する
クラウド保護や動的署名に関連するイベントでは、2010、2011、2012、2013 が重要です。特に 2011 は、古い動的定義が削除されたことを示すイベントですが、SIEM運用では注意が必要です。
公式情報では、動的署名が配信されたときは 2010 が報告され、動的署名が期限切れまたは手動削除されたときは 2011 が報告されると説明されています。ただし、新しい署名の配信により多数の動的署名が同時に期限切れになると、2011 が大量発生し、SIEMサーバーをフラッディングする可能性があります。そのため、プラットフォームバージョン 4.18.2207.7 以降では、既定でDefender for Endpointは 2011 を報告しません。(Microsoft Learn)
この既定動作は、次のレジストリエントリで制御されます。
HKLM\SOFTWARE\Microsoft\Windows Defender\Reporting\EnableDynamicSignatureDroppedEventReporting
既定値は false で、2011 は報告されません。true に設定すると 2011 が報告されます。SIEMで動的署名削除イベントを詳細に追跡したい場合でも、全端末で一律に有効化するとログ量が増える可能性があります。まずは検証グループでログ量、アラート件数、保存コストを確認してから展開するのが安全です。(Microsoft Learn)
リアルタイム保護と設定変更イベントは優先度を高く扱う
リアルタイム保護に関するイベントでは、3002 と 3007 が重要です。3002 はリアルタイム保護機能でエラーが発生して失敗したことを示し、公式情報では、システムがしばらく保護されていなかった可能性があるため、システム再起動後にフルスキャンを実行する必要があると説明されています。3007 はリアルタイム保護がエラーから回復したことを示しますが、この場合も、エージェント停止中に見逃された可能性がある項目を検出するため、フルシステムスキャンが推奨されています。(Microsoft Learn)
設定変更系では、5007、5008、5013 を重点的に見ます。
| イベントID | 意味 | 対応ポイント |
|---|---|---|
5001 | リアルタイム保護が無効化された | 意図した管理操作か、ユーザー操作か、マルウェアによる変更か確認 |
5007 | Defenderの構成が変更された | 予期しない場合は、マルウェアが関与していないか設定を確認 |
5008 | マルウェア対策エンジンが予期しないエラーで終了 | サービス再起動、再スキャン、同一エラー再発の確認 |
5013 | 改ざん防止がDefender設定変更をブロック | 管理ポリシーとローカル操作の競合を確認 |
5007 は、単なる設定変更ログとして見落とされがちです。しかし公式情報では、予期しない 5007 が出た場合、マルウェアの結果である可能性があるため設定確認が必要とされています。5013 は、改ざん防止が有効な環境でDefender設定への変更がブロックされたことを示します。Intune、グループポリシー、ローカルスクリプト、運用担当者の手動変更が競合していないかを確認してください。(Microsoft Learn)
エラーコード別の原因と対処
Microsoft Defender Antivirusのクライアントエラーでは、多くの場合、更新プログラムのインストールに問題があると公式情報で説明されています。エラーコードは、イベントIDと組み合わせて見ることで原因を絞り込めます。(Microsoft Learn)
| エラーコード | メッセージ | 主な原因 | 対処 |
|---|---|---|---|
0x80508007 | ERR_MP_NO_MEMORY | メモリ不足の可能性 | 使用可能メモリを確認し、不要アプリを閉じ、再起動後に再スキャン |
0x8050800C | ERR_MP_BAD_INPUT_DATA | セキュリティ製品に問題がある可能性 | 定義更新、フルスキャン、再起動 |
0x80508020 | ERR_MP_BAD_CONFIGURATION | エンジン構成エラー、入力データの問題 | 直近の設定変更、ポリシー、例外設定を確認 |
0x805080211 | ERR_MP_QUARANTINE_FAILED | 脅威の検疫失敗 | ファイルロック、権限、再スキャン、定義更新を確認 |
0x80508022 | ERR_MP_REBOOT_REQUIRED | 脅威削除の完了に再起動が必要 | メンテナンス時間を確保して再起動 |
0x80508023 | ERR_MP_THREAT_NOT_FOUND | 脅威が存在しない、またはマルウェアがスキャンを妨害 | Microsoft Safety Scanner実行、セキュリティソフト更新、再試行 |
0x80508024 | ERR_MP_FULL_SCAN_REQUIRED | フルシステムスキャンが必要 | フルスキャンを実行 |
0x80508025 | ERR_MP_MANUAL_STEPS_REQUIRED | 手動修復が必要 | 脅威固有の手動修復手順を確認 |
0x80508026 | ERR_MP_REMOVE_NOT_SUPPORTED | アーカイブなどコンテナー内の削除が未対応 | 検出リソースを手動で削除 |
0x80508027 | ERR_MP_REMOVE_LOW_MEDIUM_DISABLED | 低・中程度の脅威削除が無効の可能性 | 検出脅威を確認し、必要に応じて解決 |
0x80508029 | ERROR_MP_RESCAN_REQUIRED | 再スキャンが必要 | フルシステムスキャンを実行 |
0x80508030 | ERROR_MP_CALLISTO_REQUIRED | オフラインスキャンが必要 | Microsoft Defenderオフラインスキャンを実行 |
0x80508031 | ERROR_MP_PLATFORM_OUTDATED | 現在のプラットフォームがサポートされない | Defenderプラットフォーム、OS、移行計画を確認 |
0x80501004 | ERROR_MP_NO_INTERNET_CONN | インターネット接続なし | 接続を確認して再スキャン |
0x80508026 のように、アーカイブ内の脅威をDefenderが直接修復できないケースでは、アーカイブ全体を削除する、該当ファイルを隔離環境で展開して処理する、業務データであれば所有者に確認してから削除する、といった手順が必要です。自動修復に任せきりにすると、イベント上は検出済みでも実ファイルが残ることがあります。(Microsoft Learn)
また、公式情報では内部エラーコードが表示された場合、定義を更新し、エンドポイントで直接再スキャンする対応が示されています。原因が明確に定義されていない内部エラーが繰り返される場合は、同一端末だけの問題か、複数端末で同時に発生しているかを切り分けてから、サポートへのエスカレーションを判断します。(Microsoft Learn)
管理者が確認すべき設定・移行・展開上の注意点
Microsoft Defender AntivirusのイベントID対応は、発生後のトラブルシューティングだけでは不十分です。展開前後の設定確認に組み込むことで、検出漏れ、更新失敗、誤検知対応の遅れを減らせます。
| 確認項目 | 推奨する確認内容 | 失敗しやすいポイント |
|---|---|---|
| ログ収集 | Windows Defender/Operational をSIEMやログ基盤で収集する | MDEの SENSE/Operational だけを収集してAntivirusイベントを取り逃がす |
| 重要イベントID | 1116、1117、1118、1119、2001、2003、3002、5007、5008 を監視候補にする | 正常イベントと異常イベントを同じ重大度で扱う |
| 修復アクション | Clean、Quarantine、Remove を基本にする | Allow や No action を修復済みと誤認する |
| 改ざん防止 | 5013 の発生時に、ポリシー変更がブロックされていないか確認 | ローカルスクリプトで設定変更しようとして失敗する |
| 更新経路 | Microsoft Update、WSUS、Intune、ファイル共有など、実際の更新元を把握する | 手動定義更新を恒久運用にしてしまう |
| SIEMログ量 | 2011 の報告設定を検証してから有効化する | 動的署名削除イベントでログ量が急増する |
| CFA・ASR例外 | 許可するプロセス、パス、ハッシュを最小化する | 業務フォルダー全体を広く除外する |
| 古いOS・古いプラットフォーム | 2040、2041、2042、0x80508031 を移行トリガーにする | Defenderが動いているように見えても十分な保護にならない |
| サンプル送信 | 2050 の発生を踏まえ、社内のデータ分類や同意設定を確認する | 機密ファイルの扱いをセキュリティ部門だけで決めてしまう |
OSサポート関連では、2040 がサポート終了間近、2041 がサポート終了、2042 がエンジン非対応により保護されていない状態を示します。古いOSでDefenderが起動しているように見えても、公式情報ではサポート対象外OSでMicrosoft Defender Antivirusを実行することは脅威から保護する適切な解決策ではないとされています。(Microsoft Learn)
自動サンプル送信では、2050 がファイルをサンプル分析用にクラウドへ送信したことを示します。公式情報では、既定で個人を特定できる情報を含まないファイルが自動送信されると説明されています。機密データを扱う組織では、クラウド保護とサンプル送信の設定を、セキュリティ要件、プライバシー要件、業務要件の3点から確認してください。(Microsoft Learn)
開発者・アプリ担当者が見るべきポイント
開発チームや業務アプリ担当者は、Microsoft Defender Antivirusのイベントを「セキュリティ部門だけのログ」と考えない方がよいです。スクリプト、マクロ、ビルドツール、社内配布アプリ、ドライバー、圧縮ファイル、自己解凍形式のインストーラーなどは、Defenderの検出・ブロック対象になることがあります。
特に確認したいのは次の項目です。
| 確認項目 | 理由 |
|---|---|
Process Name | どのアプリやスクリプトが検出・ブロックの起点になったか分かる |
Path | 実行場所が一時フォルダー、共有フォルダー、ダウンロードフォルダーなどの場合に判断材料になる |
Detection Source | AMSI、IOAV、NIS、リアルタイム保護など、どの経路で検出されたか分かる |
Signature Version | 特定の定義バージョン以降で発生したかを確認できる |
Engine Version | エンジン更新後の挙動変化かを確認できる |
| ハッシュ | 同一ファイルか、ビルドごとに変わるファイルかを確認できる |
公式情報では、検出ソースとしてリアルタイム、IOAV、NIS、IEPROTECT、ELAM、AMSIなどが示されています。AMSIは主にPowerShellやVBSなどのスクリプト保護に使われますが、サードパーティから呼び出されることもあります。開発者は「Defenderが誤検知した」と決めつける前に、検出ソースと対象ファイルの性質を確認することが重要です。(Microsoft Learn)
CFAに関連する 1127 では、信頼されていないプロセスがディスクセクターを変更する可能性をブロックしたことが記録されます。公式情報では、ブロックされたプロセスをCFAの許可されたプロセスリストへ追加できるとされていますが、許可設定は最小限にすべきです。業務アプリのフォルダー全体を広く除外すると、攻撃者に悪用される余地が増えます。(Microsoft Learn)
よくある誤解と失敗例
1117 が出たので必ず安全、とは限らない
1117 はアクションが実行されたことを示しますが、アクションの内容が Allow の場合、脅威は修復されていません。必ず Action、Action Status、後続イベント、対象ファイルの状態を確認します。
3007 で回復したからフルスキャンは不要、とは考えない
3007 はリアルタイム保護が回復したことを示しますが、公式情報では停止中に見逃された可能性がある項目を検出するため、フルシステムスキャンが推奨されています。(Microsoft Learn)
5007 を単なる設定変更として放置する
管理者が意図した変更なら問題ありません。しかし、予期しない 5007 はマルウェアによる設定変更の可能性があります。変更前後の値、変更時刻、変更を行ったアカウント、同時刻の他イベントを確認してください。(Microsoft Learn)
手動定義更新を恒久対応にする
定義ファイルを手動でダウンロードする方法は、緊急時の切り分けには有効です。ただし、公式情報でも長期的な更新方法として使うべきではないと説明されています。複数端末で更新失敗が起きている場合は、更新配信設計そのものを見直します。(Microsoft Learn)
Defender for Endpointのログだけを見てAntivirusの問題を判断する
MDEサービスのログは SENSE/Operational、Microsoft Defender Antivirusのログは Windows Defender/Operational です。端末がMDEポータルに出ない問題と、ウイルス対策エンジンの更新失敗は、見るべきログが異なります。(Microsoft Learn)
実務で使える一次対応フロー
Microsoft Defender AntivirusのイベントIDやエラーコードを見つけたら、次の順で対応すると無駄な調査を減らせます。
| 順番 | 作業 | 判断基準 |
| -: | ———— | ——————————— |
| 1 | イベントログの場所を確認 | Windows Defender/Operational か |
| 2 | イベントIDを分類 | 検出、修復、更新、保護機能、設定変更、エラーコードのどれか |
| 3 | 重大度を判断 | 1119、3002、5008、2042 は優先度高 |
| 4 | 対象範囲を確認 | 単一端末か、複数端末か、特定グループか |
| 5 | 直前直後のイベントを見る | 検出後に修復されたか、更新失敗が続いているか |
| 6 | 必要なアクションを実行 | 定義更新、再スキャン、フルスキャン、オフラインスキャン、再起動 |
| 7 | 再発監視 | 同じID、同じエラーコード、同じパスで再発していないか |
| 8 | 恒久対応 | ポリシー、更新経路、例外設定、OS移行、SIEMルールを見直す |
優先度を付けるなら、まず 1119、3002、5008、5007、2001、2003、2042 を確認します。これらは、保護が十分に機能していない、更新できていない、設定が変更された、OSやプラットフォームが保護対象として不十分になっている、といった運用リスクに直結しやすいためです。
まとめ:次にやるべきこと
Microsoft Defender AntivirusのイベントIDとエラーコード対応で重要なのは、個別のIDを暗記することではなく、ログを正しい場所で確認し、イベントを分類し、修復が完了したかまで追うことです。
まず、管理端末または代表端末で Microsoft-Windows-Windows Defender/Operational の収集状況を確認してください。次に、1116/1117/1118/1119、2001/2003、3002/3007、5007/5008/5013 を監視対象として整理します。最後に、Allow や No action を例外的な設定として扱い、標準運用では Clean、Quarantine、Remove を基本にした対応フローを整備します。
展開・移行中の環境では、更新失敗とリアルタイム保護の停止を早期に検知することが重要です。既にSIEMへ連携している場合は、2011 のようにログ量へ影響するイベントの扱いも見直しましょう。イベントIDを「発生したら調べるもの」ではなく、「運用の健全性を測る指標」として扱うことで、Microsoft Defenderの保護状態を継続的に確認できます。

コメント