Defender for Cloud のメール通知設定の確認

Defender for Cloud のメール受信者と重大度の基準を対応手順に合わせてください。

説明

Azure Security Contact の alertNotifications は新しいセキュリティアラートのメール通知を、notificationsByRole は指定したサブスクリプションの RBAC ロールを持つ受信者を設定します。必要なメール経路が無効だったり担当者が含まれなかったりすると、警告の把握が遅れる場合があります。

メール通知と脅威検出自体は別の機能です。メールを使わない場合は、ほかの監視・通知経路で担当者が警告を受け取れるか確認する必要があります。

想定される影響

  • 必要な警告を見落としたり把握が遅れたりして、対応が遅延する場合があります。
  • 受信者や重大度の基準が不適切だと、必要な警告が届かなかったり不要なメールが増えたりする場合があります。

対処方法

  • メールを対応経路として使う場合は alertNotifications.state: On を設定し、必要な minimalSeverity を選んでください。
  • ロールに基づく受信が必要なら notificationsByRole.state: On と適切なロールを指定してください。実際のアドレス、現在のロール担当者、配信結果を定期的に確認してください。

例

サブスクリプションを対象とする Bicep テンプレート内のリソースの抜粋です。外側のテンプレートに targetScope = 'subscription' を指定し、実際の連絡先を用意してください。High はすべての重大度の警告をメールで受け取る設定ではありません。

変更前

bicep
resource security_contact 'Microsoft.Security/securityContacts@2020-01-01-preview' = {
  name: 'security contact'
  properties: {
    emails: 'sample@email.com'
    phone: '9999999'
    alertNotifications: {
      state: 'Off'
      minimalSeverity: 'High'
    }
    notificationsByRole: {
      state: 'On'
      roles: ['Owner']
    }
  }
}

新しい警告のメール送信を無効にしています。ロールへの受信設定だけで必要な配信が行われると判断せず、実際の対応経路を確認してください。

変更後

bicep
resource security_contact 'Microsoft.Security/securityContacts@2020-01-01-preview' = {
  name: 'security contact'
  properties: {
    emails: 'sample@email.com'
    phone: '9999999'
    alertNotifications: {
      state: 'On'
      minimalSeverity: 'High'
    }
    notificationsByRole: {
      state: 'On'
      roles: ['Owner']
    }
  }
}

メール通知を有効にし、High の重大度を基準にします。設定した受信者への実際の配信を確認してください。

参考資料