説明
セキュリティ連絡先は、Microsoft Defender for Cloudのアラートを受け取る担当者を指定する情報です。担当チームが確認するメールアドレスがないと、連絡先への重要な通知を見落としたり、対応が遅れたりする場合があります。
アドレスを指定するだけですべてのアラートの受信が保証されるわけではありません。通知オプション、受信者、他の監視経路も併せて管理する必要があります。
想定される影響
- 担当者がセキュリティアラートをすぐに確認できず、対応が遅れる場合があります。
- 引き継ぎやインシデント対応時に、連絡体制が不明確になるおそれがあります。
対処方法
azurerm_security_center_contactのemailに、担当チームが定期的に確認するアドレスを指定してください。- 連絡先と管理者への通知を必要な受信範囲に合わせて設定し、実際の配信をテストしてください。
- 担当変更時にアドレスを更新し、SIEMなどの補助的な対応経路も維持してください。
例
共通のname設定を省略した抜粋です。AzureRM 4.50.0ではemailが必須のため、変更前は完全なデプロイ構成ではありません。例のアドレスは実際のチームのものに置き換えてください。
変更前
hcl
resource "azurerm_security_center_contact" "example" {
phone = "+1-555-555-5555"
alert_notifications = true
alerts_to_admins = true
}
連絡先メールアドレスがありません。電話番号はメール通知先の代わりにはなりません。
変更後
hcl
resource "azurerm_security_center_contact" "example" {
email = "security-team@example.com"
phone = "+1-555-555-5555"
alert_notifications = true
alerts_to_admins = true
}
チームのメールアドレスと通知オプションを指定します。保存した設定だけでなく、実際の受信も確認してください。