説明
Azure Security Contact の alertNotifications は新しいセキュリティアラートのメール通知を、notificationsByRole は指定したサブスクリプションの RBAC ロールを持つ受信者を設定します。必要なメール経路が無効だったり担当者が含まれなかったりすると、警告の把握が遅れる場合があります。
メール通知と脅威検出自体は別の機能です。メールを使わない場合は、ほかの監視・通知経路で担当者が警告を受け取れるか確認する必要があります。
想定される影響
- 必要な警告を見落としたり把握が遅れたりして、対応が遅延する場合があります。
- 受信者や重大度の基準が不適切だと、必要な警告が届かなかったり不要なメールが増えたりする場合があります。
対処方法
- メールを対応経路として使う場合は
alertNotifications.state: Onを設定し、必要なminimalSeverityを選んでください。 - ロールに基づく受信が必要なら
notificationsByRole.state: Onと適切なロールを指定してください。実際のアドレス、現在のロール担当者、配信結果を定期的に確認してください。
例
サブスクリプションを対象とする Bicep テンプレート内のリソースの抜粋です。外側のテンプレートに targetScope = 'subscription' を指定し、実際の連絡先を用意してください。High はすべての重大度の警告をメールで受け取る設定ではありません。
変更前
bicep
resource security_contact 'Microsoft.Security/securityContacts@2020-01-01-preview' = {
name: 'security contact'
properties: {
emails: 'sample@email.com'
phone: '9999999'
alertNotifications: {
state: 'Off'
minimalSeverity: 'High'
}
notificationsByRole: {
state: 'On'
roles: ['Owner']
}
}
}
新しい警告のメール送信を無効にしています。ロールへの受信設定だけで必要な配信が行われると判断せず、実際の対応経路を確認してください。
変更後
bicep
resource security_contact 'Microsoft.Security/securityContacts@2020-01-01-preview' = {
name: 'security contact'
properties: {
emails: 'sample@email.com'
phone: '9999999'
alertNotifications: {
state: 'On'
minimalSeverity: 'High'
}
notificationsByRole: {
state: 'On'
roles: ['Owner']
}
}
}
メール通知を有効にし、High の重大度を基準にします。設定した受信者への実際の配信を確認してください。