Azureセキュリティ連絡先のメールアドレスが未設定

Microsoft Defender for Cloudのセキュリティ通知の連絡先と、実際の配信経路を確認してください。

説明

セキュリティ連絡先は、Microsoft Defender for Cloudのアラートを受け取る担当者を指定する情報です。担当チームが確認するメールアドレスがないと、連絡先への重要な通知を見落としたり、対応が遅れたりする場合があります。

アドレスを指定するだけですべてのアラートの受信が保証されるわけではありません。通知オプション、受信者、他の監視経路も併せて管理する必要があります。

想定される影響

  • 担当者がセキュリティアラートをすぐに確認できず、対応が遅れる場合があります。
  • 引き継ぎやインシデント対応時に、連絡体制が不明確になるおそれがあります。

対処方法

  • azurerm_security_center_contactのemailに、担当チームが定期的に確認するアドレスを指定してください。
  • 連絡先と管理者への通知を必要な受信範囲に合わせて設定し、実際の配信をテストしてください。
  • 担当変更時にアドレスを更新し、SIEMなどの補助的な対応経路も維持してください。

例

共通のname設定を省略した抜粋です。AzureRM 4.50.0ではemailが必須のため、変更前は完全なデプロイ構成ではありません。例のアドレスは実際のチームのものに置き換えてください。

変更前

hcl
resource "azurerm_security_center_contact" "example" {
  phone = "+1-555-555-5555"

  alert_notifications = true
  alerts_to_admins    = true
}

連絡先メールアドレスがありません。電話番号はメール通知先の代わりにはなりません。

変更後

hcl
resource "azurerm_security_center_contact" "example" {
  email = "security-team@example.com"
  phone = "+1-555-555-5555"

  alert_notifications = true
  alerts_to_admins    = true
}

チームのメールアドレスと通知オプションを指定します。保存した設定だけでなく、実際の受信も確認してください。

参考資料