Defender Experts MDR P2がGA|AWS・Okta・CrowdStrikeの対応範囲と注意点

Microsoft Defender Experts MDR P2(公式ドキュメントでは「Plan 2」と表記)は、Microsoft Defenderに加えて、Microsoft Sentinelへ取り込んだ一部の非Microsoft製品を24時間365日のMDR対象へ拡張するサービスです。

結論から言うと、公式ドキュメントで明示されている主なデータソースは、Okta、Proofpoint TAP、AWS CloudTrail、AWS GuardDuty、Palo Alto PAN-OS、Cisco ASA/Meraki、Zscaler ZIA/ZPA、Fortinet FortiGateです。2026年8月の一般提供開始時の発表では、エンドポイント製品としてCrowdStrikeも挙げられています。(TECHCOMMUNITY.MICROSOFT.COM)

ただし、Microsoft Sentinelに取り込めるすべての製品がMDR対象になるわけではありません。また、CrowdStrikeは一般提供の発表には含まれる一方、公開時点のMicrosoft Learnにある詳細な対応表には掲載されていません。導入時には製品名だけで判断せず、対象モジュール、データコネクタ、取り込みテーブル、契約上の対応範囲まで確認する必要があります。

目次

Defender Experts MDR P2がGAで変わったこと

Microsoft Defender Experts MDRは、Microsoftのセキュリティアナリストがインシデントキューを継続的に監視し、アラートのトリアージ、調査、脅威ハンティング、対応支援を行うマネージド検知・対応サービスです。

従来のDefender Experts MDRは、以前「Microsoft Defender Experts for XDR」と呼ばれていたサービスで、主にMicrosoft Defender製品のテレメトリを対象としていました。P2ではMicrosoft Sentinelを基盤に利用し、対応が明示された非Microsoft製品のデータまで専門家による監視範囲を拡張します。(Microsoft Learn)

比較項目Plan 1Plan 2(P2)
Microsoft Defender製品対象対象
非Microsoft製品原則として対象外対応が明示されたデータソースを対象
Microsoft Sentinel必須ではない必須
アラート監視・調査Microsoft DefenderのデータMicrosoft Defenderと対応する外部データ
外部製品への対応対象外調査と対応ガイダンス
Sentinel向け検知コンテンツ対象外分析ルール、オートメーション、SOARプレイブックなどを提供
コネクタの健全性監視対象外対応する組み込みコネクタを監視
コスト最適化支援対象外保持期間やデータ収集方法などを助言

重要なのは、P2が単に「SentinelのログをMicrosoftの専門家が見るサービス」ではない点です。Microsoftの専門家が相関検知用の分析ルールや自動化ルールを作成し、ID、エンドポイント、クラウド、メール、ネットワークをまたぐ攻撃シナリオの検出を支援します。(Microsoft Learn)

なお、Plan 1で提供されていたサードパーティーネットワークシグナルのエンリッチメントは、2026年9月1日から非推奨となり、新規有効化も終了しています。非Microsoft製品を専門家によるMDR対象に含めたい場合は、P2を前提に検討する必要があります。(Microsoft Learn)

Defender Experts MDR P2の対応データソース一覧

P2で追加される非Microsoft製品の対応範囲は、製品ベンダー単位ではなく、特定のサービスや製品ファミリー単位で定義されています。

分野対応データソース対象範囲を判断する際の注意点
ID保護OktaOkta製品全体ではなく、Sentinelへ取り込まれる対応テレメトリが対象
メールセキュリティProofpoint TAPProofpointのすべてのサービスではなく、TAPが明示されている
クラウドAWS CloudTrailAWS全体ではなく、CloudTrailの監査イベントが明示対象
クラウドAWS GuardDutyAWSのすべてのセキュリティログではなく、GuardDutyが明示対象
ネットワーク・ファイアウォールPalo Alto PAN-OS次世代ファイアウォールPalo Alto Networksの全製品ではなく、PAN-OS NGFWが対象
ネットワーク・ファイアウォールCisco ASA/MerakiCisco製品全体ではなく、ASAとMerakiが明示対象
ネットワーク・ファイアウォールZscaler ZIA/ZPAZscalerの全サービスではなく、ZIAとZPAが明示対象
ネットワーク・ファイアウォールFortinet FortiGateFortinet製品全体ではなく、FortiGateが明示対象
エンドポイントCrowdStrikeGA発表では対応対象として記載。公開時点のMicrosoft Learn詳細表には未掲載のため個別確認が必要

Microsoft Learnの詳細な対応表には、Okta、Proofpoint TAP、AWS CloudTrail、AWS GuardDuty、PAN-OS、Cisco ASA/Meraki、Zscaler ZIA/ZPA、FortiGateが掲載されています。Microsoftは追加データソースを個別に評価し、対応範囲が変わった場合はドキュメントへ反映するとしています。(Microsoft Learn)

AWS対応はCloudTrailとGuardDutyに限定して考える

「AWS対応」と聞くと、AWS上のすべてのログやワークロードがMDR対象になるように見えます。しかし、公式に明示されているのはAWS CloudTrailとAWS GuardDutyです。

次のようなデータは、Sentinelへ取り込めたとしても、自動的にP2の対応範囲になるとは限りません。

  • Amazon VPC Flow Logs
  • Amazon CloudWatch Logs
  • AWS WAFのログ
  • 独自アプリケーションのログ
  • S3へ保存したカスタム監査ログ
  • 独自のLambda関数で変換したセキュリティイベント

これらを利用している場合は、「Sentinelにデータがあるか」ではなく、「Defender Experts MDR P2の対応データソースとして契約上認められているか」を確認してください。

CiscoやPalo Alto Networksもベンダー全体が対象ではない

Ciscoについて明示されているのはCisco ASAとMerakiです。Cisco Secure Firewall、Cisco Identity Services Engine、Cisco Umbrellaなど、別のCisco製品まで当然に対象になるわけではありません。

同様に、Palo Alto Networksで明示されているのはPAN-OSを利用する次世代ファイアウォールです。Cortex XDRやPrisma Cloudなどは、PAN-OSと同じベンダーの製品であっても、公開されている対応表だけではP2の対象と判断できません。

FortinetもFortiGate、ZscalerもZIAとZPAというように、ベンダー名ではなく製品名まで一致しているかを確認することが重要です。

CrowdStrikeはP2の対象と判断してよいのか

2026年8月のMicrosoftによるGA発表では、P2が対応するエンドポイント製品としてCrowdStrikeが明記されています。Microsoft Defender製品に加え、Sentinelへ取り込まれたCrowdStrikeのデータを利用して、異種環境における可視性と保護を拡張すると説明されました。(TECHCOMMUNITY.MICROSOFT.COM)

一方、2026年8月7日更新のMicrosoft Learnに掲載されている「Third-party source coverage for Plan 2」の表には、CrowdStrikeの行がありません。そこにはOkta、Proofpoint TAP、AWS、Palo Alto Networks、Cisco、Zscaler、Fortinetが掲載されています。(Microsoft Learn)

この公開情報の差だけから、CrowdStrikeが対象外になったと断定することも、無条件で対象になると断定することもできません。CrowdStrikeを前提にP2を導入する場合は、Microsoftのアカウント担当者や導入パートナーへ、少なくとも次の項目を書面で確認するのが安全です。

  • 対応するCrowdStrike Falconの製品・ライセンス
  • 使用するMicrosoft Sentinelデータコネクタ
  • 対応するログや検知情報の種類
  • 必要な標準テーブル
  • 生のエンドポイントイベントまで対象になるか、検知アラートのみか
  • Defender Expertsが行う調査と対応ガイダンスの範囲
  • 契約するリージョンやテナントでの提供可否

特に「CrowdStrikeのコネクタがSentinelに存在する」という理由だけで、MDR対象と判断しないことが重要です。

Microsoft Defender側で継続して対象になる製品

P2は非Microsoft製品だけを対象とする独立したサービスではなく、Plan 1の機能と対応範囲を含んでいます。

Microsoft側では、適切なライセンスと構成がある場合、主に次の製品が対象になります。

  • Microsoft Defender for Endpoint P2
  • Microsoft Defender for Office 365 P2
  • Microsoft Defender for Identity
  • Microsoft Defender for Cloud Apps
  • Microsoft Entra ID P2

いずれかの対象製品をライセンスし、少なくとも1製品をアクティブモードで展開することがサービス利用の前提です。パッシブモードの製品では、Microsoftの専門家が直接修復を実行できず、対応ガイダンスに限定される場合があります。Microsoft Defender for IoTは対象製品に含まれません。(Microsoft Learn)

Sentinelに取り込めるデータとMDR対象データは同じではない

導入時に最も起きやすい誤解は、Microsoft Sentinelへ取り込んだログがすべてDefender Experts MDR P2の監視対象になると考えてしまうことです。

実際には、次の条件を分けて考える必要があります。

Microsoft Sentinelで収集できるデータ ≠ Defender Experts MDR P2の対応データ

Sentinelには多数の組み込みコネクタがあり、API、Syslog、CEF、エージェント、Azure Functionsなどを使った取り込みも可能です。しかし、P2の標準要件では、対応するデータソースについて、組み込みのMicrosoft Sentinelコネクタを使い、標準のSentinelテーブルへデータを取り込むことが求められています。(Microsoft Learn)

次のような構成は、ログを検索できる状態であっても、そのままP2の対応条件を満たすとは限りません。

  • 独自APIで取得してカスタムテーブルへ保存している
  • Syslogを独自形式のまま取り込んでいる
  • Azure Functionsでログ構造を大幅に変更している
  • 別SIEMから転送した集約済みアラートだけを保存している
  • 必要なフィールドやエンティティ情報が欠落している
  • コネクタは有効だが、数時間または数日ログが届いていない

組み込みコネクタを使っていても、必要なイベントが欠落していれば、相関分析や脅威ハンティングの精度は低下します。接続済みという表示だけではなく、データの完全性と鮮度まで確認してください。

Defender Experts MDR P2の主な導入条件

P2は契約するだけで直ちにすべてのデータを監視してもらえるサービスではありません。Microsoft Sentinelと各セキュリティ製品について、事前に一定の構成を整える必要があります。

確認項目主な要件実務での確認方法
契約規模最低1,500ライセンスシートユーザー数、対象サーバー、契約単位をMicrosoftへ確認
SentinelワークスペースP2では必須対象テナントとワークスペースを確定
Defenderポータルとの接続SentinelをMicrosoft Defenderポータルへ接続インシデントとデータの統合状態を確認
エンドポイント保護対応するEDRを全エンドポイントへ展開未登録端末、停止端末、買収組織の端末を洗い出す
メール・ID保護対応するメールセキュリティとID保護を全ユーザーへ展開共有アカウントや外部ユーザーを含めて確認
クラウド・オンプレミス保護対応するCNAPPまたはCWPPを展開対象インフラと実際の保護範囲を照合
データコネクタSentinelの組み込みコネクタを利用カスタム取り込みへ置き換わっていないか確認
データテーブル標準のSentinelテーブルへ格納Log Analyticsでテーブルと必須フィールドを確認
保持期間対象データによって90日間のLog Analytics保持が必要テーブル単位の保持設定を確認
UEBA対応データソースで有効化エンティティ分析と動作分析の設定を確認
アクセス権Defender Expertsへ必要な権限を付与対象ワークスペースとロール割り当てを確認

P2では、対応するEDRを全エンドポイントへ、対応するメールセキュリティとID保護を全ユーザーへ展開することが求められます。保護製品が展開されていない資産は、サービス上も未対応資産として扱われる可能性があります。(Microsoft Learn)

また、P2は最低1,500ライセンスシートが必要です。小規模環境では規模要件を満たさない可能性があるため、技術検証を始める前に契約条件を確認した方が効率的です。(Microsoft Learn)

日本語圏の組織では運用言語にも注意が必要です。公式ドキュメント上、サービスは現時点で英語のみの提供とされています。緊急連絡、調査結果、対応ガイダンスを誰が受け取り、誰が日本語で社内展開するかを決めておく必要があります。(Microsoft Learn)

24時間MDRで実施されることと利用者側の責任

P2は24時間365日の監視を提供しますが、Microsoft Sentinelの設計・運用をすべてMicrosoftへ委託できる「フルマネージドSIEM」ではありません。

Defender Expertsが行うこと利用者側に残る作業
対応アラートの監視、トリアージ、調査データコネクタの導入と維持
対応データに対する脅威ハンティング独自データ取り込み基盤の運用
Sentinel分析ルールや自動化ルールの提供独自分析ルールや既存コンテンツの保守
SOARプレイブックによる調査・対応支援データ品質、権限、保持期間の管理
組み込みコネクタの健全性監視障害発生時の設定変更や修復
データ収集や保持期間のコスト最適化助言Sentinelの取り込み料金と予算管理
外部製品に対する対応ガイダンス外部製品上での隔離、遮断、設定変更

Microsoft Defender製品については、付与された権限や製品構成に応じて、専門家が直接対応を実行する場合があります。一方、対応する非Microsoft製品については、原則として調査結果と対応ガイダンスが提供され、外部製品上での実作業は利用者側が行います。(Microsoft Learn)

また、P2ではMicrosoftが組み込みコネクタの状態を監視し、問題があれば通知しますが、コネクタ自体の導入や修復責任までMicrosoftへ移るわけではありません。カスタム取り込みパイプライン、他SIEMからの移行、独自コンテンツ、保持期間、アクセス権、データ取り込みコストは引き続き利用者側の管理対象です。(Microsoft Learn)

Defender for CloudやAWSワークロードとの違い

AWS CloudTrailとAWS GuardDutyがP2の対応データソースに含まれていても、AWS上のストレージ、コンテナ、データベースなどがDefender Experts MDRによって直接保護されるわけではありません。

Microsoftは、P2によるマルチクラウドテレメトリの監視と、Microsoft Defender for Cloudによるワークロード保護を別の範囲として説明しています。Defender Experts MDRのPlan 1とPlan 2は、Defender for Cloudのストレージ、コンテナ、データベースなどのワークロードを対象としていません。(Microsoft Learn)

整理すると、次の違いがあります。

  • AWS CloudTrailやGuardDutyのイベントを専門家が調査すること
  • AWS上のサーバー、ストレージ、コンテナ、データベースを継続的に保護すること
  • 侵害済みシステムに対して本格的なインシデントレスポンスを行うこと

これらは同じサービス範囲ではありません。クラウドサーバーのMDRが必要な場合はMicrosoft Defender Experts for Serversなど、別サービスを含めて検討する必要があります。

導入前に行う対応データソースの棚卸し手順

利用製品をベンダー名ではなく製品名で記録する

最初に、現在利用しているセキュリティ製品を一覧化します。

「Cisco」「AWS」「Palo Alto」のようなベンダー名だけでは判断できません。次の粒度で記録してください。

  • ベンダー名
  • 製品名
  • 製品エディション
  • ライセンス
  • 対象ユーザーまたは対象機器
  • 利用リージョン
  • Sentinelデータコネクタ
  • 取り込み先テーブル
  • 最終ログ受信日時
  • 保持日数
  • UEBAの有効・無効
  • P2の対応可否
  • インシデント発生時の社内担当者

例えば、「Palo Alto Networksを利用」と記録するだけでは不十分です。「PAN-OSを搭載した次世代ファイアウォール」「Cortex XDR」「Prisma Cloud」を分けて記録すれば、明示対象と確認が必要な製品を切り分けられます。

Sentinelのデータ到着状況を確認する

コネクタが「接続済み」でも、ログが正常に届いているとは限りません。

Log Analyticsで対象テーブルを確認し、少なくとも次の点を調べます。

  • 直近のイベントが到着しているか
  • 通常時と比べて件数が急減していないか
  • ユーザー名、IPアドレス、端末名などの識別情報が入っているか
  • タイムスタンプが正しいか
  • 複数リージョンや複数テナントのログが欠落していないか
  • カスタムテーブルではなく必要な標準テーブルに格納されているか

P2導入後にログ欠落が判明すると、24時間監視を契約していても十分な調査ができません。契約前の段階で、データ品質を検証しておくことが重要です。

対象外データの運用方法を決める

すべての非Microsoft製品がP2の対象になるわけではありません。対象外となるログについては、既存のSOC、MSSP、社内担当者、別のMDRサービスのどこで監視するかを決めます。

特に次のデータを放置しないようにします。

  • 独自業務システムの認証ログ
  • VPNやリモートアクセス製品
  • 対応表にないSASE製品
  • SaaSの管理者操作ログ
  • データベース監査ログ
  • Webアプリケーションファイアウォールのログ
  • OT・IoT機器のセキュリティイベント

P2の導入によって既存の監視契約をすぐに終了するのではなく、重複範囲と空白範囲を確認してから役割を整理するのが安全です。

取り込みコストも事前に試算する

P2ではSentinelのコスト最適化に関する助言を受けられますが、データ取り込み料金や保持料金そのものがなくなるわけではありません。

Microsoft Defender XDRのアラートやインシデント情報には無償でSentinelへ取り込めるものがありますが、個別製品の生データや高度なハンティング用イベントなどは課金対象になる場合があります。(Microsoft Learn)

導入前には、データソースごとに次の項目を試算します。

  • 1日当たりの取り込み量
  • 通常時と障害・攻撃時のピーク量
  • 90日保持に必要な容量
  • アーカイブの有無
  • 検索頻度
  • 不要な情報を除外できるか
  • 検知に必要なフィールドを残せるか

コスト削減だけを優先して必要なイベントまで除外すると、MDRの検知能力を損なう可能性があります。不要データの削減と、セキュリティ上必要な可視性の維持を分けて判断してください。

Defender Experts MDR P2が向いている組織

P2は、次の条件に当てはまる組織で効果を得やすいサービスです。

  • Microsoft Defenderと非Microsoft製品を併用している
  • Okta、AWS、Proofpoint、PAN-OS、FortiGateなどの対応製品を利用している
  • Microsoft Sentinelをすでに運用している、または導入予定である
  • 夜間や休日を含むアラート監視要員が不足している
  • 複数製品をまたぐ攻撃を相関分析したい
  • Sentinelの設計やデータ基盤は社内またはパートナーで維持できる
  • 1,500シート以上の規模要件を満たせる
  • 英語によるサービス提供を運用に組み込める

反対に、次のような要件ではP2だけでは不足する可能性があります。

  • 利用製品の大半が公開されている対応表に含まれない
  • Sentinelの構築、保守、コスト管理まで全面的に委託したい
  • 非Microsoft製品でも専門家による直接隔離や設定変更を求める
  • 侵害発生後のフォレンジックや復旧作業まで依頼したい
  • クラウドのコンテナ、ストレージ、データベースを直接保護したい
  • 小規模環境で1,500シートの要件を満たさない

P2は既存のSOCを置き換えるのではなく、24時間監視と専門的な調査能力を追加するサービスです。社内SOC、MSSP、クラウド運用担当者との役割分担を明確にした上で導入する必要があります。

対応範囲を確認してからP2を導入する

Defender Experts MDR P2の一般提供により、Microsoft Defenderだけでなく、Okta、Proofpoint TAP、AWS CloudTrail、AWS GuardDuty、PAN-OS、Cisco ASA/Meraki、Zscaler ZIA/ZPA、FortiGateなどのデータを利用した24時間365日のMDRが可能になりました。

一方で、AWS、Cisco、Palo Alto Networksといったベンダーの全製品が対象になるわけではありません。Microsoft Sentinelへデータを取り込めることと、P2の契約対象になることも別です。

導入前には、まず利用製品を製品名・モジュール単位で棚卸ししてください。その後、組み込みコネクタ、標準テーブル、ログの鮮度、保持期間、UEBA、対象資産の展開状況を確認します。CrowdStrikeを含め、公開情報に差がある製品や対応表にない製品については、Microsoftへ契約範囲を確認してから既存の監視体制を変更することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次