セキュリティアラートメールが無効

必要なセキュリティアラートメールが担当者に届くよう、通知設定と実際の配信経路を確認してください。

説明

Defender for Cloud のセキュリティ連絡先へのメール通知を無効にすると、その経路ではアラートを受信できず、セキュリティイベントの把握が遅れる場合があります。メール通知の設定は、アラートの検出や他の通知経路の有効性とは別です。

アラートの発生だけでなく、担当者が適時に確認できる受信体制が重要です。

想定される影響

  • 重要な検出結果の確認が遅れる場合があります。
  • インシデント対応の開始が遅れる場合があります。
  • 代替の通知経路もない場合、アラートを見逃すおそれがあります。

対処方法

  • メール通知が必要な連絡先で alert_notifications = true を設定してください。
  • 担当チームが確認するメールアドレスと受信設定を維持し、実際に届くことを確認してください。
  • SIEM やチケットシステムなどの補助経路も運用し、配信失敗に備えてください。

例

メール通知オプションだけを比較する抜粋です。AzureRM 4.50.0 で必要な name と alerts_to_admins など、他の連絡先設定は省略しています。

変更前

hcl
resource "azurerm_security_center_contact" "example" {
  email               = "contact@example.com"
  phone               = "+1-555-555-5555"
  alert_notifications = false
}

変更後

hcl
resource "azurerm_security_center_contact" "example" {
  email               = "contact@example.com"
  phone               = "+1-555-555-5555"
  alert_notifications = true
}

補足:

  • 変更前: 連絡先へのセキュリティアラートメールが無効です。
  • 変更後: メール通知を有効にします。実際の配信と担当者による確認は別途検証してください。

参考資料