Defender for Cloudの保護プランの確認

ワークロードに必要なDefender for Cloudの保護範囲と、有料プランの費用を併せて確認してください。

説明

Defender for CloudのFree階層にも基本的なセキュリティ機能はありますが、ワークロードに必要な有料の脅威保護機能が含まれない場合があります。リソースの種類ごとに必要な保護範囲を確認し、適切なプランを選択してください。

Standardを指定しても、すべてのリソースの種類と拡張機能が一度に有効になるわけではありません。保護範囲と費用は、resource_type、サブプラン、拡張設定によって異なります。

想定される影響

  • 必要な脅威検知や評価機能がなく、組織のセキュリティ要件を満たせない場合があります。
  • 適用範囲と費用を確認せずにプランを有効にすると、想定外の料金が発生する場合があります。

対処方法

  • ワークロードの要件と既存のセキュリティツールを確認し、必要なDefenderプランを決めてください。
  • 対象のリソースに有料保護が必要なら、tier = "Standard"と適切なresource_type、サブプラン、拡張機能を構成してください。
  • サブスクリプション内の適用対象と費用見積もりを確認し、有効化後に実際の保護状態とアラート収集を検証してください。

例

料金階層だけを比較する例です。AzureRM 4.50.0ではresource_typeを省略すると既定でVirtualMachinesが選択されます。サブスクリプション内のすべてのDefenderプランを設定する例ではありません。

変更前

hcl
resource "azurerm_security_center_subscription_pricing" "example" {
  tier = "Free"
}

対象リソースのFree階層を選択します。他の対策で必要な保護が提供されているかも確認してください。

変更後

hcl
resource "azurerm_security_center_subscription_pricing" "example" {
  tier = "Standard"
}

対象の種類にStandard階層を選択します。実際の機能、拡張、費用は別途確認してください。

参考資料