説明
Defender for Cloud のセキュリティ連絡先へのメール通知を無効にすると、その経路ではアラートを受信できず、セキュリティイベントの把握が遅れる場合があります。メール通知の設定は、アラートの検出や他の通知経路の有効性とは別です。
アラートの発生だけでなく、担当者が適時に確認できる受信体制が重要です。
想定される影響
- 重要な検出結果の確認が遅れる場合があります。
- インシデント対応の開始が遅れる場合があります。
- 代替の通知経路もない場合、アラートを見逃すおそれがあります。
対処方法
- メール通知が必要な連絡先で
alert_notifications = trueを設定してください。 - 担当チームが確認するメールアドレスと受信設定を維持し、実際に届くことを確認してください。
- SIEM やチケットシステムなどの補助経路も運用し、配信失敗に備えてください。
例
メール通知オプションだけを比較する抜粋です。AzureRM 4.50.0 で必要な name と alerts_to_admins など、他の連絡先設定は省略しています。
変更前
hcl
resource "azurerm_security_center_contact" "example" {
email = "contact@example.com"
phone = "+1-555-555-5555"
alert_notifications = false
}
変更後
hcl
resource "azurerm_security_center_contact" "example" {
email = "contact@example.com"
phone = "+1-555-555-5555"
alert_notifications = true
}
補足:
- 変更前: 連絡先へのセキュリティアラートメールが無効です。
- 変更後: メール通知を有効にします。実際の配信と担当者による確認は別途検証してください。