Microsoft が Defender for Endpoint の新機能ガイダンスを更新しました。結論から言うと、今回の更新で見るべきなのは「新機能が増えたこと」自体ではありません。4月9日時点で確認できる最新のガイダンスでは、予測型の自動対応、ライブレスポンスの標準化、設定の実効確認、導入パッケージの安全性向上が一つの流れでつながっており、インシデント初動の短縮と再発防止の両方に効く内容になっています。Microsoft Learn の該当ページは、過去6か月のプレビュー/GA機能をまとめる構成で、公開ページ上の最終更新表示は 2026-04-08 です。(Microsoft Learn)
特に実務インパクトが大きいのは、3月のプロアクティブ ユーザー包含(contain user)のGA化、ライブレスポンス用ライブラリ管理のGA化、新しい Microsoft Secure Score 推奨事項の追加、そして2月にGAとなった Effective settings タブと Defender deployment tool の強化です。4月の欄そのものは主にプラットフォームのリリース情報なので、管理者は3月・2月の機能変化までさかのぼって確認するのが正解です。(Microsoft Learn)
この記事では、Microsoft が Defender for Endpoint の新機能ガイダンスを更新したことで何が変わったのか、なぜ最新の Defender for Endpoint 機能ウェーブが応答の自動化と強化に重要なのか、そして管理者が今すぐやるべきことまで実務目線で整理します。
Microsoft が Defender for Endpoint の新機能ガイダンスを更新、まず押さえるべきこと
今回の更新で見逃しにくいのは、ガイダンスページ自体の追いやすさも改善されていることです。2月の更新で、このページは「New features in Microsoft Defender for Endpoint」に改称され、最新リリースノートへのリンクを含む構成になりました。さらに、OS別のリリースノートは Windows Antivirus を含む統合ページに再編され、プラットフォームと日付で追えるようになっています。(Microsoft Learn)
これは地味に見えて、運用ではかなり効きます。セキュリティ運用チームは、機能追加、GA化、OSごとの更新を別々のページで追いかける必要が減るからです。月次レビューの定例がある組織なら、このページと統合リリースノートをセットで見るだけでも、情報収集の漏れをかなり減らせます。(Microsoft Learn)
4月時点で実務インパクトが大きい機能ウェーブ
| 機能 | 状態 | 何が変わったか | 実務での意味 |
|---|---|---|---|
| プロアクティブ ユーザー包含(contain user) | GA | 露出した資格情報の悪用リスクが高いユーザーを事前に制限できる | アカウント悪用の横展開を早い段階で止めやすい |
| ライブレスポンス用ライブラリ管理 | GA | セッション外でファイルやスクリプトを一元管理できる | 初動を属人化させず、対応品質をそろえやすい |
| Microsoft Secure Score の新推奨事項 | Preview/GA | mshta.exe の外向き通信遮断、RDP ファイル転送遮断、SMB リレー対策が追加 | 攻撃経路を先回りで塞ぎやすい |
| Effective settings タブ | GA | 各設定の実効値と設定元を確認できる | 「設定したつもり」で終わる事故を減らせる |
| Defender deployment tool 強化 | Preview | 実行ファイル一体化、キー生成、有効期限設定、パッケージ管理ページが追加 | 展開の安全性と追跡性を高めやすい |
表は、Microsoft Learn の新機能ガイダンスと関連ドキュメントをもとに、4月時点で特に実務影響が大きい要素を整理したものです。(Microsoft Learn)
最新の Defender for Endpoint 機能ウェーブが応答の自動化と強化に重要な理由
予測シールドと自動攻撃中断で「事後対応」を前倒しできる
今回の更新で最も大きい変化は、予測シールドの流れが現実の運用に近づいてきたことです。Microsoft は予測シールドを、進行中の攻撃の一部として脅威を予測して軽減するプロアクティブな防御戦略と位置づけており、自動攻撃中断の能力をさらに前倒しで強化するものだと説明しています。(Microsoft Learn)
その中核にあるのが、3月にGAとなったプロアクティブ ユーザー包含(contain user)です。これは、アクティビティデータと露出データを組み合わせて、侵害・再利用されるリスクが高い資格情報を特定し、その資格情報に紐づくユーザーの新しいセッションを事前に制限するものです。ここで重要なのは、予測シールド文脈の contain user は「既存セッションを即終了させる機能」ではなく、「新規セッションを防ぐ機能」だという点です。運用設計を誤ると、この差がそのまま対応ミスになります。(Microsoft Learn)
自動攻撃中断そのものも、エンドポイント、ID、メールやコラボレーション、SaaS アプリなど広い XDR シグナルを関連付け、インシデント単位で資産を特定し、自動応答を実行する設計です。Microsoft は、包含アクションについて 99% 以上の信頼レベルを維持すると説明しており、「自動化は怖いから半自動で様子見」という発想を見直す材料になります。(Microsoft Learn)
今回の本質は、検知のあとに人が優先順位を付けてから封じ込めるまでの往復回数を減らせることです。たとえば、露出した資格情報を持つ管理者アカウントが高リスクと判断された場面では、端末を追跡するだけでなく、そのアカウントの新規セッションを先に止めることで、横展開のスピードを落としやすくなります。これは「見つけてから止める」より一歩早い運用です。(Microsoft Learn)
ライブレスポンスのライブラリ管理で初動の品質をそろえやすい
ライブレスポンス用ライブラリ管理のGA化も、地味ですが非常に実務的です。Microsoft は、ライブレスポンス セッション中に使うファイルやスクリプトをポータル上で一元管理できるようにし、セッションの外でもアップロード、表示、削除ができるようにしました。(Microsoft Learn)
管理画面は Microsoft Defender ポータルの Settings > Endpoints > Library management にあり、ファイル名、種類、作成者、作成日、最終更新者、最終更新日、パラメーター有無などを確認できます。つまり、「誰が」「いつ」「どのスクリプトを」「どの条件で使う前提なのか」を可視化しやすくなったわけです。(Microsoft Learn)
実務では、ここに置くべきものを最初から絞るのが重要です。おすすめは、初動トリアージ用の収集スクリプト、ログ採取用の定型スクリプト、端末状態確認用の読み取り専用スクリプトの3系統です。逆に、担当者ごとの一時ファイルや検証用スクリプトを無秩序に増やすと、GA化の恩恵がすぐに消えます。
ライブレスポンスが属人化しやすい理由は、機能不足より「現場で毎回アップロードして、その場で判断する」運用にあります。今回のライブラリ管理は、その場対応を標準対応に置き換えやすくする更新です。SOC(セキュリティ運用チーム)でスクリプト命名規則、バージョン表記、所有者、用途区分まで決めておくと、効果が一気に出ます。(Microsoft Learn)
Effective settings と Secure Score 推奨事項で「設定したつもり」をなくせる
ハードニング面では、Effective settings タブのGA化が大きいポイントです。このタブでは、各セキュリティ設定の実際の値と、その設定元を確認できます。設定元には Microsoft Defender for Endpoint、Group Policy、Intune、既定値、レジストリの特定パスなどが含まれます。つまり「ポリシーは配ったが、実機で本当に効いているか分からない」という、現場でよくある悩みに正面から答える更新です。(Microsoft Learn)
そこに重なるのが、3月の Microsoft Secure Score の新しい推奨事項です。Preview では mshta.exe の外向き通信を遮断する推奨が追加され、GAでは RDP のファイル転送遮断と、認証リレー攻撃に備えた SMB サーバーの強化が追加されました。特に mshta.exe の推奨は、ClickFix のように正規バイナリを悪用する攻撃への対策として位置づけられています。(Microsoft Learn)
ここで大切なのは、Secure Score を上げること自体を目的にしないことです。Secure Score は優先順位付けに役立ちますが、防御の実効性を担保するのは Effective settings のほうです。たとえば Intune で設定したつもりの保護が、実際には GPO 側で上書きされていた、あるいはレジストリ経由の別設定が残っていた、といったズレは、スコアだけ見ていても気づきにくいです。(Microsoft Learn)
今回の更新を一言で言えば、ハードニングが「推奨された」で終わらず、「実際に効いているか」まで確認しやすくなった、ということです。これはセキュリティの成熟度を一段上げる変化です。
Defender deployment tool の強化で導入時の事故も減らしやすい
導入・展開の改善も見逃せません。2月の更新では、Windows 向け Defender deployment tool の新バージョンが、オンボーディング情報を実行ファイルに組み込み、実行に必要なキーを生成し、パッケージ有効期限を設定できるようになりました。さらに、ダウンロード済みパッケージを一覧管理できる Deployment packages ページも追加されています。(Microsoft Learn)
Microsoft の公式ブログでは、この新しい展開体験について、サイレントかつ非対話の配布、カスタムのパッケージ識別子、パッケージの有効期限、デバイスタイムラインや高度なハンティングでの展開テレメトリ可視化などが紹介されています。これにより、大規模配布のしやすさだけでなく、「古いオンボーディング資材が外に残り続ける」リスクも下げやすくなります。(TECHCOMMUNITY.MICROSOFT.COM)
従来、導入まわりはセキュリティ製品そのものより軽く見られがちでした。しかし、エージェント未導入の端末や、正しく導入されていない端末が残ると、自動化も可視化もそこで止まります。今回の deployment tool 強化は、防御機能の前段にある「導入の不完全さ」を減らす更新だと見るべきです。(Microsoft Learn)
なお、同じ流れの中で、Windows 7 向けの脆弱性データ収集や、Windows 7 SP1 / Windows Server 2008 R2 SP1 向けエンドポイント セキュリティ ソリューションも案内されています。レガシー環境を抱える企業にとっては、完全移行までの現実的なつなぎとして意味がありますが、いずれも周辺条件をよく確認して扱うべき領域です。(Microsoft Learn)
管理者が今すぐやるべき5つの確認
- 自動化レベルを見直す
Defender for Endpoint の自動調査と修復では、Microsoft はフル オートメーションを推奨しています。公式ドキュメントでは、過去1年の分析として、フル オートメーションを使う顧客は、低い自動化レベルの顧客よりも高信頼のマルウェア サンプル除去が40%多かったと説明されています。まずは「半自動のまま様子見」が本当に妥当かを見直すべきです。(Microsoft Learn) - アクション センターの承認フローを決める
自動化は放置ではありません。保留中アクションはアクション センターで早めに承認または拒否する必要があり、履歴からは一部アクションのロールバックも可能です。誰が確認し、どこまで自動で通し、どこから人が止めるのかを明文化しておくと、誤検知時の混乱を減らせます。(Microsoft Learn) - ライブレスポンス ライブラリを定型化する
ライブラリ管理がGAになった今、初動用スクリプト、証跡採取用スクリプト、確認用スクリプトを最小構成で登録し、命名規則と所有者を決めてください。その場しのぎのアップロードを減らすだけで、夜間対応の品質差がかなり縮まります。(Microsoft Learn) - 重要端末で Effective settings を確認する
まずはドメイン管理端末、インターネット公開サーバー、管理者作業端末など、事故時の影響が大きい端末から確認するのが効率的です。設定値だけでなく、設定元まで見れば、Intune と GPO の競合や未反映も見つけやすくなります。(Microsoft Learn) - 新しいハードニング推奨を優先順位付きで適用する
今回の波で優先度が高いのは、mshta.exeの外向き通信対策、RDP のファイル転送制限、SMB の認証リレー対策です。加えて、deployment tool を使う組織は、パッケージの有効期限や識別子の運用も見直し、古い導入資材が放置されない状態を作ってください。(Microsoft Learn)
失敗しやすいポイント
GA化したから自動で使える、とは限りません。
GAは「正式提供」の意味であって、「何もしなくても今の運用に組み込まれている」という意味ではありません。ライブレスポンス ライブラリ管理も Effective settings も、使い方を決めて初めて価値が出ます。
ユーザー包含を“強制ログオフ”だと誤解しないこと。
予測シールド文脈の contain user は、新しいセッションを防ぐ動きです。既存セッションの遮断まで前提にすると、封じ込め手順の組み方を誤ります。(Microsoft Learn)
Secure Score の改善を、設定適用の完了だと考えないこと。
Microsoft が Effective settings をGA化した背景そのものが、「狙った設定が実機に効いていない」ギャップをなくすためです。スコア改善と実効確認は別物として扱うほうが安全です。(Microsoft Learn)
自動化を“人手ゼロ化”だと考えないこと。
承認、拒否、ロールバック、例外判断は今後も必要です。特に保留中アクションの扱いが曖昧なままだと、自動化の価値はすぐに目減りします。(Microsoft Learn)
プレビューをそのまま全社展開しないこと。
今回の波には、予測シールドや mshta.exe の推奨のようにプレビュー要素を含むものがあります。重要資産や限定グループで効果と副作用を見てから広げるほうが現実的です。(Microsoft Learn)
今回の更新をどう活かすべきか
今回の Defender for Endpoint 新機能ガイダンス更新は、「機能追加のお知らせ」ではなく、「予測・封じ込め・標準化・設定検証・安全な展開」がつながり始めた更新として読むのが正解です。特に、プロアクティブ ユーザー包含、ライブレスポンス ライブラリ管理、Effective settings、Secure Score の新推奨事項、deployment tool 強化は、それぞれ単体でも便利ですが、まとめて使うことで初めて運用が速く、強く、ぶれにくくなります。(Microsoft Learn)
次にやるべきことは明確です。自動化レベルを確認し、アクション センターの承認フローを決め、ライブレスポンスの定型スクリプトを整備し、重要端末の Effective settings を見て、新しい Secure Score 推奨事項を優先順位付きで適用することです。そこまでやれば、この更新はニュースで終わらず、実際の SOC 運用とエンドポイント強化の改善につながります。(Microsoft Learn)

コメント