Microsoft Defenderは、エンドポイント保護、クラウド セキュリティ、ID 保護、電子メール セキュリティ、脅威インテリジェンス、露出管理、SIEM を最新のデータ レイクを利用した一元化されたプラットフォームに統合されたサイバーセキュリティ ソリューションを提供します。 AI 主導の防御を使用して、組織が攻撃を予測して停止し、効率的で効果的なセキュリティ運用を確保するのに役立ちます。
Microsoft Sentinelは、Microsoft Defender ポータルでMicrosoft Defenderまたは単独で一般提供されており、より迅速かつ正確な脅威の検出と対応、ワークフローの簡素化、運用効率の向上のための統合 SIEM および XDR エクスペリエンスを提供します。
この記事では、Defender ポータルでのMicrosoft Sentinelエクスペリエンスについて説明します。 次のセクションでは、機能を比較し、ナビゲーションの変更を一覧表示し、Defender サービスなしで制限されている機能を特定します。
Microsoft Sentinelは、Microsoft Defender XDRまたは E5 ライセンスを持たないお客様を含め、Microsoft Defender ポータルで一般公開されています。 他のMicrosoft Defender サービスを使用していない場合でも、Defender ポータルでMicrosoft Sentinelを使用できます。
2027 年 3 月 31 日以降、Microsoft SentinelはAzure portalでサポートされなくなり、Microsoft Defender ポータルでのみ使用できるようになります。
現在、Azure portalでMicrosoft Sentinelを使用している場合は、スムーズな移行を確保し、Microsoft Defenderによって提供される統合セキュリティ操作エクスペリエンスを最大限に活用するために、今すぐ Defender ポータルへの移行の計画を開始することをお勧めします。
詳細については、以下を参照してください:
- Microsoft Sentinel環境を Defender ポータルに移行する
- すべてのMicrosoft Sentinel顧客向けのMicrosoft Defender ポータルへの移行を計画する (ブログ)
重要
2027 年 3 月 31 日以降、Microsoft SentinelはAzure portalでサポートされなくなり、Microsoft Defender ポータルでのみ使用できるようになります。 Azure portalでMicrosoft Sentinelを使用しているすべてのお客様は、Defender ポータルにリダイレクトされ、Defender ポータルでのみMicrosoft Sentinelを使用します。
Azure portalでMicrosoft Sentinelを引き続き使用している場合は、スムーズな移行を確保し、Microsoft Defenderによって提供される統合セキュリティ操作エクスペリエンスを最大限に活用するために、Defender ポータルへの移行の計画を開始することをお勧めします。
機能の比較: Azure ポータルでのMicrosoft SentinelとDefender ポータル
次の表では、Azure ポータルのMicrosoft Sentinel機能と、Defender ポータルの機能を比較します。
インシデントと調査
| 機能領域 | Azure portal の Sentinel | Defender ポータル内の Sentinel | メリット |
|---|---|---|---|
| コア SIEM 機能 | SIEM の全機能 (データ取り込み、分析ルール、インシデント、ワークブック、脅威ハンティング) | 統合された SIEM とDefender エクスペリエンスに統合された完全な SIEM 機能。 | 同じ SIEM パワー、より優れた運用モデル |
| インシデント管理 | Defender とは別の Sentinel インシデントのキュー | SIEM と XDR 向けの統合インシデント キュー。要約と対応を行うためのインシデント調査用 Security Copilot。 インシデントには、Defender のシグナルによる追加情報が自動的に付加されます。 | 1 つのウィンドウで分析情報を深める |
| アラートの相関関係と脅威の検出 | Sentinel インシデントとDefender インシデントの個別の相関関係 | 脅威の検出を高速化するために、AI/ML とのドメイン間の自動関連付け。 | アラート疲れを軽減し、1件のインシデントで攻撃の全体像を把握 |
| 調査エクスペリエンス | ログ中心のワークフロー | デバイス、ユーザー、IP、およびAzure リソースの統合されたエンティティ ページを含む攻撃ストーリーとインシデント グラフ。 爆発半径分析を含め、攻撃伝達経路の可能性を視覚化し、ビジネスへの影響を評価します。 エンティティ ページは、Sentinel とDefenderデータを組み合わせて、調査コンテキストを拡張します。 | 視覚的な調査、根本原因分析の高速化 |
| 脅威インテリジェンス (TI) | Sentinel 内で管理される TI | インシデント対応、脅威ハンティング、調査に TI を豊富に活用しており、Microsoft のプレミアム脅威インテリジェンス フィードも含まれています。 | 優れたインテリジェンス、すぐに運用可能 |
ハンティングと AI
| 機能領域 | Azure portal の Sentinel | Defender ポータル内の Sentinel | メリット |
|---|---|---|---|
| 高度な狩猟 | Sentinel のみ (Log Analytics) | SIEM、Defender、データレイクを対象とした統合型高度ハンティング。KQL 生成には 高度ハンティングにおける Security Copilot を活用します。 テナントとワークスペースでのハンティングと、既存の Sentinel ワークスペースのクエリと関数の再利用をサポートします。 | より広範なデータセット、より豊富なコンテキスト、コンテキスト切り替えなし |
| AI 支援型 SOC (Security Copilot) | 使用不可 | ネイティブ Security Copilot: 自動インシデントの概要、ガイド付き応答アクション、スクリプト分析、ファイル分析、インシデント レポート、アラートトリアージ、脅威インテリジェンスブリーフィング、脅威ハンティングのための自律Security Copilotエージェント。 E5/E7 のお客様向けの容量が含まれています。 | より迅速な調査、スキルバリアの低下、エージェント防御 |
| インシデント後の推奨事項 | 使用不可 | 悪用可能な脆弱性を特定するための攻撃パス分析など、 露出管理を使用してカスタマイズされた推奨事項。 | プロアクティブな姿勢の改善 |
自動化とワークフロー
| 機能領域 | Azure portal の Sentinel | Defender ポータル内の Sentinel | メリット |
|---|---|---|---|
| 自動化とSOAR | 手動プレイブックの作成 | AI 支援プレイブック ジェネレーターと統合 SOAR (自動攻撃中断を含む) | 迅速な対応、手動作業の削減 |
| ケース管理 | 使用不可 | インシデントとワークフローと統合されたエンドツーエンドのケース管理 | 複数インシデントの調査を追跡する |
| SOC ワークフロー/UX | 複数のポータル、ツールの切り替え | Defender ポータルでの統合 SecOps エクスペリエンス | コンテキスト切り替えが少なく、応答が速い |
| SOC の最適化 | 限定的で断片的なビュー | ガイド付き SOC 最適化の推奨事項。API を介してプログラムで利用できます。最適化のリファレンスを参照してください | より実用的なガイダンス、測定可能な改善 |
データとコスト
| 機能領域 | Azure portal の Sentinel | Defender ポータル内の Sentinel | メリット |
|---|---|---|---|
| Data Lake と長期的な分析 | Log Analytics を中心とした | 階層型保持期間、超大規模分析、導入の簡素化を備えた一元化されたデータレイク | エンタープライズ全体の可視性、大規模なコストの削減 |
| コストとデータの最適化 | 個別の課金モデル | 追加の取り込みなしで30日間無料で利用できる高度なハンティング用の生ログを備えた、Sentinel と Defender 向けの統合スキーマ | 課金の簡素化、インジェスト コストの削減 |
| Defender データ統合 | Sentinel で Defender XDR コネクタを有効にする | Sentinel と Defender を自動的に統合する | 既定で統合された Defender データ |
| 統合データ モデル | 個別のスキーマ | Defenderと SIEM の正規化されたスキーマ | より単純なクエリ、変換作業の削減 |
プラットフォームと管理
| 機能領域 | Azure portal の Sentinel | Defender ポータル内の Sentinel | メリット |
|---|---|---|---|
| イノベーションフォーカス/ロードマップ | メンテナンスと同等性のみ | 主要なイノベーション領域。Sentinel のすべての新機能はまずここに導入されます。 | 新機能、最適化されたワークフローへの迅速なアクセス |
| マルチテナント/MSSP 操作 | Azure Lighthouse | 委任と管理が容易なネイティブなマルチテナント運用 (MTO) | SOC の一元管理 |
| テナント間の可視性 | Manual | 統合されたテナント間のインシデントとアラート | MSSP の効率 |
| RBAC モデル | Azure RBAC | 行レベルの RBAC に対応した Unified Defender RBAC | きめ細かいアクセス許可、管理の簡素化 |
| 拡張性と API | Sentinel API | 統合Defender API と Sentinel API | より広範な統合サーフェス |
| サポートのタイムライン | 2027 年 3 月 31 日までサポートされます | Sentinel の長期的な拠点 | 将来性の高い投資 |
Defender ポータルでのみMicrosoft Sentinelを使用する制限付きまたは使用できない機能
Defender機能やその他のサービスを有効にせずにDefender ポータルにMicrosoft Sentinelをオンボードすると、次の機能が制限または使用できなくなります。
- Microsoft セキュリティ露出管理
- Microsoft Defenderによって提供されるカスタム検出ルール
- Microsoft Defenderが提供するアクション センター
クイック リファレンス
統合インシデント キューなど、一部のMicrosoft Sentinel機能は、Defender ポータルの他のMicrosoft Defender機能と統合されています。 その他の多くのMicrosoft Sentinel機能は、Defender ポータルの Microsoft Sentinel セクションで使用できます。
次の図は、Defender ポータルのMicrosoft Sentinel メニューを示しています。
次のセクションでは、Defender ポータルでMicrosoft Sentinel機能を検索する場所について説明します。 これは、Defender ポータルに移行する既存の顧客を対象としています。 セクションは、Azure portal の Microsoft Sentinel と同じように構成されています。
詳細については、「Microsoft Sentinel環境を Defender ポータルに移行する」を参照してください。
全般
次の表に、Azure portalの [全般] セクションのAzureポータルと Defender ポータル間のナビゲーションの変更を示します。
| Azure portal | Defender ポータル |
|---|---|
| 概要 | 概要 |
| ログ | 調査 & 対応>ハンティング>高度なハンティング |
| ニュース & ガイド | 使用不可 |
| 検索 | Microsoft Sentinel>検索 |
脅威の管理
次の表に、Azure portalの [脅威管理] セクションのAzureポータルと Defender ポータル間のナビゲーションの変更を示します。
| Azure portal | Defender ポータル |
|---|---|
| インシデント | 調査 & 対応>インシデント & アラート>事件 |
| Workbooks | Microsoft Sentinel>脅威管理>ワークブック |
| ハンティング | Microsoft Sentinel>脅威の管理>狩猟 |
| ノートブック | Microsoft Sentinel>脅威の管理>ノートブック |
| エンティティの動作 |
ユーザー エンティティ ページ:Assets>Identities>{user}>Sentinel イベント および デバイス エンティティ ページ:資産>デバイス>{device}>Sentinel のイベント また、表示されるインシデントとアラートから、ユーザー、デバイス、IP、Azure リソース エンティティの種類のエンティティ ページを見つけます。 |
| 脅威インテリジェンス | 脅威インテリジェンス>インテリジェンス管理 |
| ミトル・アット&ク | Microsoft Sentinel>脅威管理>MITRE ATT&CK |
コンテンツ管理
次の表に、Azure portalの [コンテンツ管理] セクションのAzureポータルと Defender ポータル間のナビゲーションの変更を示します。
| Azure portal | Defender ポータル |
|---|---|
| コンテンツ ハブ | Microsoft Sentinel>Content management>Content Hub |
| リポジトリ | Microsoft Sentinel>コンテンツ管理>リポジトリ |
| Community | Microsoft Sentinel>コンテンツ管理>コミュニティ |
構成
次の表に、Azure portalの [構成] セクションのAzureポータルと Defender ポータル間のナビゲーションの変更を示します。
| Azure portal | Defender ポータル |
|---|---|
| ワークスペース マネージャー | 使用不可 |
| データ コネクタ | Microsoft Sentinel>構成>データ コネクタ |
| 分析 |
Microsoft Sentinel>構成>分析 および 調査と対応>ハンティング>カスタム検出ルール |
| ウォッチリスト | Microsoft Sentinel>構成>ウォッチリスト |
| Automation | Microsoft Sentinel>構成>オートメーション |
| 設定 | システム>設定>Microsoft Sentinel |