Microsoft Defender XDRのSOC保守タスク更新ポイント|Step 6で確認すべき運用項目

Microsoft Defender XDR をSOCに組み込む際、最初に確認すべき結論は「導入して終わり」ではなく、運用後に繰り返し発生する保守タスクをSOCプロセスへ明確に組み込む必要があるという点です。

2026年6月24日に更新された Microsoft Learn の「Step 6. Identify SOC maintenance tasks」では、Microsoft Defender XDR を活用するSOCが定期的に確認すべき作業として、ポータルやライセンス管理、Secure Score、Defender Vulnerability Management、エスカレーションチケット、IR訓練などが整理されています。新しい防御機能を有効化する手順というより、SOC運用を継続的に維持するためのチェックリストとして読むべき内容です。 (Microsoft Learn)

この記事では、Microsoft Defender の更新ポイントとして、影響範囲、設定変更の有無、移行期限、管理者が確認すべき実務ポイントを日本語で整理します。

目次

Microsoft Defender XDR の「Step 6. Identify SOC maintenance tasks」とは

「Step 6. Identify SOC maintenance tasks」は、Microsoft Defender XDR をセキュリティ運用に統合するためのガイドの一部です。対象は Microsoft Defender XDR で、SOCを維持するために必要な定期タスク、推奨される実施頻度、担当チームが示されています。 (Microsoft Learn)

このページの中心は、検知ルールや設定値の細かな変更ではありません。Microsoft Defender XDR を導入した後、SOCがどのような作業を日次・週次・月次・必要時に実施すべきかを明確にすることです。

特に重要なのは、Microsoft Defender XDR の運用がSOCだけで完結しない点です。資産管理、ライセンス、デバイス調達、Intune、Microsoft 365 テナント全体の変更など、周辺システムや他部門の変更が Defender XDR の運用に影響する可能性があります。 (Microsoft Learn)

今回の更新で押さえるべきポイント

2026年6月24日更新の公式情報から読み取れるポイントは、次の4つです。

確認項目内容管理者が取るべき対応
影響範囲Microsoft Defender XDR をSOC運用に組み込んでいる組織SOC、SecOps、IT管理、資産管理、ライセンス管理の役割分担を確認する
設定変更公式ページ上では、特定の設定変更は案内されていない既存のSOC手順書・運用カレンダーに保守タスクを追加する
移行期限公式ページ上では、移行期限は示されていない緊急移行ではなく、運用品質向上のチェックリストとして扱う
主な管理対象ポータル、ライセンス、Secure Score、MDVM、チケット、IR訓練など日次・週次・月次・必要時の運用タスクに分解する

今回の更新は、機能追加のニュースとして読むよりも、Microsoft Defender XDR を安定運用するためのSOC保守タスクの再確認として扱うのが適切です。

影響範囲:SOCだけでなくIT管理部門にも関係する

Microsoft Defender XDR のSOC保守タスクは、セキュリティ監視チームだけの作業ではありません。公式情報では、周辺サービスの管理、Microsoft 365 テナント全体の変更、Intune、ライセンス、デバイス展開などが、Defender XDR 製品の展開に影響する可能性があるとされています。 (Microsoft Learn)

つまり、影響範囲は次のように広がります。

関係者影響を受ける業務具体例
SOC / SecOpsアラート対応、チケット更新、プレイブック運用Sentinel や ServiceNow のエスカレーションチケット更新
セキュリティ管理者Defender ポータル、ライセンス、Secure Score 管理Microsoft Messaging Center の確認、機能更新への対応
ITインフラ管理者デバイス、Intune、Microsoft 365 テナント管理新端末展開、MDM設定変更、ライセンス割り当て
脆弱性管理担当Defender Vulnerability Management の改善活動Secure Score 改善項目を資産所有者へ共有
法務・人事・教育部門フィッシング対策やDLP教育訓練結果を教育施策やポリシー改善に反映

グローバル企業では、さらに注意が必要です。地域ごとに端末調達、ライセンス管理、ITヘルプデスク、SOCの運用時間が分かれている場合、Microsoft Defender XDR の保守タスクがどの拠点の責任なのか曖昧になりやすいためです。

たとえば、日本、米国、欧州でIT管理チームが分かれている場合、Microsoft Messaging Center の確認担当が本社だけだと、地域ごとの展開タイミングや運用変更がSOCに伝わらないことがあります。その結果、アラート増加、誤検知対応の遅れ、ライセンス不足、未管理デバイスの発生につながります。

設定変更:新しい必須設定ではなく、運用設計の見直しが中心

今回の公式ページでは、特定のポリシーを有効化する、期限までに設定を切り替える、といった内容は示されていません。提示されているのは、SOCを維持するための定期タスクです。 (Microsoft Learn)

そのため、管理者がまず行うべきことは、管理センターで設定を変更することではなく、既存の運用設計と照らし合わせることです。

確認すべき既存ドキュメント

Microsoft Defender XDR を運用している組織では、次の資料を見直すと実務に落とし込みやすくなります。

見直す資料確認するポイント
SOC運用手順書日次・週次・月次タスクが明文化されているか
インシデント対応手順書Defender XDR のアラートから誰が判断し、誰へエスカレーションするか
脆弱性管理プロセスMDVM の修復活動が資産所有者に届く流れになっているか
変更管理ルールIntune、Microsoft 365、ライセンス変更がSOCに通知されるか
教育・訓練計画フィッシング対策やDLPの学習内容が定期的に更新されているか

特に見落とされやすいのは、Microsoft 365 や Intune の変更管理です。セキュリティチームが Defender XDR を管理していても、端末登録、ライセンス付与、SaaS利用開始、デバイス更新はIT管理部門が担当しているケースが多くあります。

この分断を放置すると、SOC側では「なぜ検知対象外の端末があるのか」「なぜ新しいユーザーのアラートが上がらないのか」が分からなくなります。Defender XDR の運用品質は、製品設定だけでなく、IT変更管理との連携で大きく変わります。

移行期限:公式情報では期限指定なし。ただし放置は避けるべき

今回の更新では、移行期限や廃止予定日は示されていません。そのため、緊急対応が必要な移行案件として扱う必要はありません。

ただし、期限がないからといって後回しにしてよい内容ではありません。SOC保守タスクが未整備だと、日々のアラート処理や脆弱性対応が属人化し、Microsoft Defender XDR の導入効果が下がります。

実務では、次の優先順位で対応すると進めやすくなります。

優先度対応内容理由
高日次のエスカレーションチケット更新を確認するインシデント対応の遅延に直結するため
高MDVM 修復活動とSecure Scoreの確認体制を決めるリスク低減の進捗が見えなくなるため
中Microsoft Messaging Center とライセンス確認の担当を決める機能変更やライセンス要件の見落としを防ぐため
中自動化スクリプトの導入ルールを整備する未検証スクリプトの実行リスクを避けるため
低IR机上訓練の年間計画を立てる継続的改善には有効だが、日次運用より後でもよい

おすすめは、まず1か月分の運用カレンダーに落とし込むことです。日次、週次、月次、必要時のタスクに分けるだけで、誰が何を確認すべきかが明確になります。

公式情報で示されたSOC保守タスクの実務的な読み方

Microsoft Learn では、SOC保守のための活動、説明、実施頻度、担当チームが表形式で示されています。ここでは、管理者が実務でどう解釈すべきかを整理します。 (Microsoft Learn)

サービス管理とSOCの連携は週次で確認する

公式情報では、資産管理、アプリケーションライセンス、デバイス購入、Intune や Microsoft 365 などのテナント全体変更について、週次および必要時に確認するタスクとして示されています。 (Microsoft Learn)

これは、Defender XDR の検知対象や保護範囲が、周辺サービスの変更に左右されるためです。

たとえば、次のような変更はSOCに影響します。

変更内容SOCへの影響
新しいSaaSライセンスを追加Defender for Cloud Apps やID保護の監視対象に影響する可能性
新端末を大量展開Defender for Endpoint のオンボーディング漏れが発生する可能性
Intune ポリシーを変更デバイス準拠状態や条件付きアクセスの挙動が変わる可能性
Microsoft 365 テナント設定を変更メール、ID、DLP、監査ログの運用に影響する可能性

実務では、変更管理会議やCABの議題に「Defender XDR への影響確認」を追加すると効果的です。単に「変更しました」で終わらせず、SOC側で監視・検知・レポートに影響が出るかを確認します。

フィッシング対策とDLP施策は月次で見直す

公式情報では、フィッシング対策やデータ損失防止、つまりDLP関連のキャンペーン更新について、月次および必要時のタスクとして示されています。HR、法務、トレーニング部門など、拡張された組織との連携も含まれます。 (Microsoft Learn)

ここで重要なのは、SOCが検知した事象を教育やルール改善に戻すことです。

たとえば、次のような流れが考えられます。

  1. Defender XDR でフィッシングメールや不審な添付ファイルの傾向を確認する
  2. 多くのユーザーが誤ってクリックした件名や送信者パターンを抽出する
  3. 教育部門と連携し、次回の訓練メールやeラーニングに反映する
  4. DLPポリシーで過検知・見逃しがあれば、法務や業務部門と調整する

DLPは厳しくしすぎると業務を止め、緩すぎると情報漏えいリスクが残ります。月次レビューでは、違反件数だけでなく「ブロックすべきだったのか」「警告で十分だったのか」「例外ルールが増えすぎていないか」を確認することが重要です。

自動化スクリプトは承認済みサイトから取得し、必ず検証する

公式情報では、Microsoft Defender XDR の運用改善のため、必要に応じて自動化スクリプトや構成ファイルを承認済みの Microsoft サイトからダウンロードし、テストすることが示されています。頻度は週次および必要時です。 (Microsoft Learn)

ここでの注意点は、「便利だからすぐ本番適用する」ことを避けることです。セキュリティ運用の自動化は、対応速度を上げる一方で、誤ったスクリプトや想定外の条件により、広範囲の設定変更や誤った隔離処理を引き起こすリスクがあります。

最低限、次の確認を行うべきです。

確認項目具体的な確認内容
入手元Microsoft の公式サイトや組織が承認したリポジトリか
実行権限過剰な管理者権限を要求していないか
影響範囲ユーザー、端末、メール、ポリシーのどこに影響するか
ロールバック問題発生時に元へ戻せるか
検証環境本番前に検証テナントや限定グループで試したか
ログ実行結果が監査ログや変更履歴に残るか

特にグローバル環境では、地域ごとに法規制や業務時間が異なります。自動隔離、自動ブロック、アカウント無効化のような処理は、地域SOCや法務部門と合意してから本番展開する必要があります。

Defender ポータルとライセンス管理は週次で確認する

公式情報では、Microsoft Defender ポータルやライセンス要件に関する Microsoft の更新、新機能について、アナウンスや Microsoft Messaging Center を確認することが示されています。頻度は週次です。 (Microsoft Learn)

これは、Microsoft Defender XDR がクラウドサービスとして継続的に更新されるためです。管理画面の項目名、利用可能な機能、ライセンス条件、プレビュー機能の扱いなどは、時期によって変わる可能性があります。

実務では、次のような確認観点を持つとよいでしょう。

確認対象見るべきポイント
Microsoft Messaging CenterDefender 関連の変更、廃止予定、機能追加
Defender ポータル新しいメニュー、レポート、アラート画面の変更
ライセンス対象ユーザーや機能利用条件に変更がないか
管理者ロール新機能に必要な権限が既存ロールで足りるか
運用手順書画面変更により手順が古くなっていないか

よくある失敗は、管理画面の変更にSOCメンバーが気づかず、手順書のスクリーンショットやクリック手順が古いままになることです。アラート対応中に「手順書の画面が存在しない」となると、対応時間が無駄に延びます。

週次確認の担当者を決め、変更があった場合はSOC内に短く共有するだけでも、運用の混乱を減らせます。

エスカレーションチケットは日次更新が基本

公式情報では、すべてのSOCチームが、Sentinel や ServiceNow などのエスカレーションチケットを日次で更新するタスクが示されています。 (Microsoft Learn)

これは非常に実務的なポイントです。Microsoft Defender XDR でアラートを検知しても、チケットの状態が古いままだと、次の担当者が状況を判断できません。

日次更新では、最低限次の情報を残します。

項目記録例
現在の状態調査中、封じ込め済み、ユーザー確認待ち、クローズ待ち
影響範囲対象ユーザー、端末、メール、アプリ、IPアドレス
実施済み対応メール削除、端末隔離、パスワードリセット、例外申請
次のアクション追加ログ確認、資産所有者へ確認、管理者承認待ち
期限次回確認日時、SLA、エスカレーション予定

チケット更新が形骸化すると、「誰かが対応しているはず」という状態になります。特に24時間365日のSOCや、地域をまたぐフォロー・ザ・サン運用では、チケットが引き継ぎの中心になります。

MDVM の修復活動は日次で追跡する

公式情報では、Microsoft Defender Vulnerability Management、いわゆる MDVM の修復活動を追跡し、Secure Score の修復活動を生成して資産所有者へ報告することが日次タスクとして示されています。 (Microsoft Learn)

脆弱性管理で重要なのは、検出することではなく、修復まで進めることです。SOCやセキュリティチームが脆弱性を見つけても、実際にパッチ適用や設定変更を行うのは、端末管理者、サーバー管理者、アプリ所有者であることが多くあります。

そのため、日次確認では次の観点を押さえます。

確認観点判断基準
重大度悪用可能性が高い脆弱性を優先しているか
対象資産インターネット公開端末、重要サーバー、特権ユーザー端末を優先しているか
所有者修復担当が明確か
期限対応期限が設定されているか
例外対応できない理由が承認されているか
再検出修復後に同じ問題が再発していないか

Secure Score の改善だけを目的にすると、数字は上がっても実リスクが下がらない場合があります。たとえば、影響の小さい設定改善ばかり進め、外部公開サーバーの重大脆弱性が残っていれば、本質的なリスク低減とはいえません。

MDVM の修復活動は、スコア改善と実際の攻撃リスクの両方を見て優先順位を決めるべきです。

Secure Score レポートは週次で確認する

公式情報では、監視チームが Secure Score の改善を追跡し、レポートすることが週次タスクとして示されています。 (Microsoft Learn)

Secure Score は、Microsoft 環境のセキュリティ状態を把握するうえで便利ですが、点数だけを追うと判断を誤ります。重要なのは、スコアの上下に理由を付けて説明できることです。

週次レポートでは、次のように整理すると経営層やIT部門にも伝わりやすくなります。

レポート項目記載例
今週の変化Secure Score が前週比で上昇・低下した理由
主な改善MFA強化、危険な設定の修正、未管理端末の削減
未対応項目業務影響、検証待ち、予算・ライセンス制約
優先対応次週対応すべき上位3項目
リスク説明放置した場合の影響を業務言葉で説明

管理者向けには詳細な改善項目が必要ですが、部門責任者向けには「どの業務リスクが下がったのか」を示すほうが効果的です。

IR机上訓練は必要時に実施する

公式情報では、SOCチームのプレイブックをテストするため、IR、つまりインシデントレスポンスの机上訓練を必要時に実施するタスクとして示しています。 (Microsoft Learn)

机上訓練は、実際に大規模インシデントが起きる前に、手順の穴を見つけるための活動です。Microsoft Defender XDR のアラートを起点に、誰が判断し、誰が承認し、どのシステムで記録し、どのタイミングで経営層や法務に報告するかを確認します。

訓練テーマとしては、次のようなシナリオが実用的です。

シナリオ確認できること
フィッシングメールからの認証情報窃取メール削除、ユーザー保護、パスワードリセット、条件付きアクセス確認
ランサムウェア疑いの端末検知端末隔離、影響範囲調査、バックアップ確認、業務部門連絡
特権アカウントの不審なサインインID保護、管理者ロール確認、監査ログ保全
DLPアラートの大量発生情報持ち出し判断、法務連携、ユーザー確認
脆弱性悪用の可能性MDVM、パッチ適用、資産所有者への指示

訓練後は、必ず改善点を手順書に反映します。「訓練を実施した」だけでは不十分です。連絡先が古い、承認者が不在、ログの取得権限が足りない、といった発見を次の運用改善につなげることが重要です。

グローバル組織で特に注意すべきポイント

今回の要点には「グローバル向けに整理する」という観点があります。Microsoft Defender XDR は多国籍企業や複数拠点のSOCでも利用されるため、単一拠点の運用よりも役割分担が複雑になります。

タイムゾーンをまたぐチケット運用を明確にする

日次のエスカレーションチケット更新は、グローバルSOCでは特に重要です。日本時間では対応済みでも、欧米拠点ではまだ業務時間中というケースがあります。

チケットには、現地時間だけでなくUTCや標準化されたタイムゾーンを併記すると、引き継ぎミスを減らせます。

ライセンスと機能展開の地域差を確認する

Microsoft 365 や Defender 関連ライセンスは、地域や契約形態、グループ会社ごとに管理が分かれていることがあります。新機能が利用できるユーザーと利用できないユーザーが混在すると、SOCの監視品質に差が出ます。

週次のライセンス確認では、単に契約数を見るだけでなく、対象ユーザー、対象デバイス、対象地域を確認する必要があります。

教育・DLP・法務対応は地域ルールを考慮する

DLPやフィッシング訓練は、国や地域の規制、労務慣行、言語に影響されます。日本本社で作成した教育資料をそのまま海外拠点に展開しても、現地の業務や法務要件に合わない場合があります。

SOCで得たインシデント傾向をグローバル共通で集計しつつ、教育やDLPルールは地域事情に合わせて調整するのが現実的です。

管理者が今すぐ確認すべきチェックリスト

Microsoft Defender XDR をすでに運用している場合は、次のチェックリストを使って現状を確認してください。

チェック項目確認結果
Defender XDR のSOC保守タスクが手順書に明記されている未確認なら、日次・週次・月次に分けて追記する
Microsoft Messaging Center の確認担当が決まっている未定なら、週次確認の担当者を決める
ライセンス変更がSOCに共有される共有されない場合は、IT管理部門の変更管理にSOC通知を追加する
Sentinel や ServiceNow のチケット更新ルールがあるない場合は、最低限の記録項目を標準化する
MDVM の修復活動が資産所有者へ届いている届いていない場合は、通知・承認・期限管理の流れを作る
Secure Score の週次レポートがある点数だけでなく、改善理由と未対応理由を記載する
自動化スクリプトの検証ルールがあるない場合は、本番適用前の検証・承認・ロールバックを必須にする
IR机上訓練を定期的または必要時に実施している未実施なら、代表的な攻撃シナリオから始める

このチェックリストで空欄が多い場合、Defender XDR の機能不足ではなく、運用設計の不足が原因で効果を出し切れていない可能性があります。

よくある失敗と回避策

Microsoft Defender XDR のSOC運用では、次のような失敗が起こりがちです。

失敗例起こる問題回避策
Defender XDR 導入後、運用タスクを決めていないアラート対応や脆弱性対応が属人化する日次・週次・月次の運用カレンダーを作る
Secure Score の点数だけを見る実際の攻撃リスクと優先順位がずれる重要資産・悪用可能性・業務影響で判断する
チケット更新が遅れる引き継ぎミスや二重対応が発生する毎日の更新項目を標準化する
自動化を急ぎすぎる誤隔離や誤設定変更が発生する検証環境、限定展開、ロールバックを必須にする
Microsoft 365 側の変更がSOCに伝わらない監視対象漏れやアラート増加につながる変更管理にDefender XDR影響確認を追加する
IR訓練を実施しない本番インシデント時に承認や連絡が止まる机上訓練でプレイブックを定期的に検証する

特に注意したいのは、SOC運用を「アラートを見る仕事」と狭く捉えることです。Microsoft Defender XDR を有効に使うには、検知、調査、修復、教育、レポート、変更管理までを一連の運用として扱う必要があります。

今回の更新をどう運用に落とし込むか

今回の「Step 6. Identify SOC maintenance tasks」は、Microsoft Defender XDR の設定変更手順というより、SOC運用の健康診断に近い内容です。公式情報では、日次、週次、月次、必要時のタスクが整理されており、SOCが Defender XDR の機能と継続的に整合することが目的とされています。 (Microsoft Learn)

管理者はまず、現在のSOC運用を次の順番で見直すとよいでしょう。

  1. 日次タスクとして、チケット更新とMDVM修復活動の追跡を明確にする
  2. 週次タスクとして、Secure Score、Messaging Center、ライセンス、サービス変更を確認する
  3. 月次タスクとして、フィッシング対策とDLP施策を見直す
  4. 必要時タスクとして、自動化スクリプトの検証とIR机上訓練を実施する
  5. グローバル拠点がある場合は、地域ごとの担当、タイムゾーン、法務・教育連携を整理する

Microsoft Defender XDR は、導入直後よりも運用開始後の継続改善で効果が大きく変わります。今回の更新をきっかけに、設定画面だけを見るのではなく、SOCの作業分担、頻度、記録、引き継ぎ、改善サイクルを見直すことが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次