Microsoft Defender for Endpoint でのアラートの調査Investigate alerts in Microsoft Defender for Endpoint

重要

最近の高度な攻撃である Solorigateから Microsoft がどのように顧客を保護しているのかについて説明します。Learn how Microsoft is helping to protect customers from Solorigate, a recent sophisticated attack.

適用対象Applies to:

Defender for Endpoint を体験してみませんか?Want to experience Defender for Endpoint? 無料試用版にサインアップしてください。Sign up for a free trial.

ネットワークに影響を与えるアラートを調査し、その意味と解決方法を理解します。Investigate alerts that are affecting your network, understand what they mean, and how to resolve them.

アラート キューからアラートを選択し、アラート ページに移動します。Select an alert from the alerts queue to go to alert page. このビューには、アラートタイトル、影響を受けるアセット、詳細作業ウィンドウ、アラート ストーリーが含まれる。This view contains the alert title, the affected assets, the details side pane, and the alert story.

アラート ページで、影響を受けるアセットまたはアラート ストーリー ツリー ビューの下のエンティティを選択して、調査を開始します。From the alert page, begin your investigation by selecting the affected assets or any of the entities under the alert story tree view. 詳細ウィンドウには、選択した内容に関する詳細情報が自動的に表示されます。The details pane automatically populates with further information about what you selected. ここに表示できる情報の種類については、「エンドポイント用 Microsoft Defender でアラートを確認する」 をご覧くださいTo see what kind of information you can view here, read Review alerts in Microsoft Defender for Endpoint.

アラート ストーリーの使用を調査するInvestigate using the alert story

アラート ストーリーでは、アラートがトリガーされた理由、発生前と発生後に発生した関連イベント、および他の関連エンティティの詳細が表示されます。The alert story details why the alert was triggered, related events that happened before and after, as well as other related entities.

エンティティはクリック可能であり、アラートではないすべてのエンティティは、そのエンティティのカードの右側にある展開アイコンを使用して展開できます。Entities are clickable and every entity that isn't an alert is expandable using the expand icon on the right side of that entity's card. フォーカスのあるエンティティは、そのエンティティのカードの左側に青色のストライプで示され、タイトルのアラートが最初にフォーカスされます。The entity in focus will be indicated by a blue stripe to the left side of that entity's card, with the alert in the title being in focus at first.

エンティティを展開して、詳細を一目で確認します。Expand entities to view details at a glance. エンティティを選択すると、詳細ウィンドウのコンテキストがこのエンティティに切り替わるので、詳細情報を確認し、そのエンティティを管理することができます。Selecting an entity will switch the context of the details pane to this entity, and will allow you to review further information, as well as manage that entity. エンティティ カード の右側にある [...] を選択すると、そのエンティティで使用可能なすべてのアクションが表示されます。Selecting ... to the right of the entity card will reveal all actions available for that entity. これらの同じアクションは、エンティティにフォーカスがある場合に詳細ウィンドウに表示されます。These same actions appear in the details pane when that entity is in focus.

注意

アラート ストーリー セクションには複数のアラートが含まれる場合があります。選択したアラートの前または後に、同じ実行ツリーに関連する追加のアラートが表示されます。The alert story section may contain more than one alert, with additional alerts related to the same execution tree appearing before or after the alert you've selected.

アラートにフォーカスがあるアラート ストーリーと展開されたカードの例

詳細ウィンドウからアクションを実行するTake action from the details pane

関心のあるエンティティを選択すると、詳細ウィンドウが変更され、選択したエンティティの種類に関する情報、利用可能な場合は現在の情報が表示され、通知ページから直接**** このエンティティに対してアクションを実行するコントロールが提供されます。Once you've selected an entity of interest, the details pane will change to display information about the selected entity type, historic information when it's available, and offer controls to take action on this entity directly from the alert page.

調査が完了したら、開始したアラートに戻り、アラートの状態を 解決 済みとしてマークし 、False アラートまたは True アラートとして分類 しますOnce you're done investigating, go back to the alert you started with, mark the alert's status as Resolved and classify it as either False alert or True alert. アラートを分類すると、この機能を調整して、より真のアラートと誤ったアラートを減らします。Classifying alerts helps tune this capability to provide more true alerts and less false alerts.

真のアラートとして分類する場合は、次の図に示すように、決定を選択できます。If you classify it as a true alert, you can also select a determination, as shown in the image below.

解決済みアラートと判定ドロップダウンが展開された詳細ウィンドウのスニペット

If you are experiencing a false alert with a line-of-business application, create a suppression rule to avoid this type of alert in the future.If you are experiencing a false alert with a line-of-business application, create a suppression rule to avoid this type of alert in the future.

抑制ルールが強調表示された詳細ウィンドウのアクションと分類

ヒント

上記で説明されていない問題が発生した場合は、ボタンを使用してフィードバックを提供するか、サポート 🙂 チケットを開きます。If you're experiencing any issues not described above, use the 🙂 button to provide feedback or open a support ticket.

関連トピックRelated topics