
このリポジトリでは、Windows 11 デバイスへの Microsoft Defender for Endpoint の展開方法を文書化しています。これには、ローカルスクリプトによるオンボーディング、デバイス検出の有効化、Log4j2 検出 (CVE-2021-44228) の構成、およびインシデント対応ワークフローの検証が含まれます。
このリポジトリでは、Windows 11 デバイスへの Microsoft Defender for Endpoint の展開について文書化しています。ローカルスクリプトによるオンボーディング、デバイス検出の有効化、Log4j2 検出(CVE-2021-44228)の構成、インシデント対応ワークフローの検証を含みます。
主な機能
✅ Windows 10/11 向けローカルスクリプトによるオンボーディング
🔍 標準デバイス検出のセットアップ
🧨 Log4j2 の脆弱性検出
📈 アラート検証とインシデント対応
📋 Defender ツールを使用した修復ワークフロー
プロジェクトの目的
✔️ Windows 10/11 環境全体に Microsoft Defender for Endpoint を展開する。
✔️ デバイス検出と脅威検出機能を構成する。
✔️ Log4j2 の脆弱性検出(CVE-2021-44228)を有効にする。
✔️ テスト検出シナリオを通じて展開を検証する。
✔️ インシデント対応ワークフローを確立する。
システム要件
✔️ Windows 11 Pro/Enterprise(最新の更新プログラム適用済み)
✔️ Microsoft 365 E3/E5 または Microsoft Defender for Endpoint Plan 1/2 のライセンス
✔️ 対象デバイスでの管理者権限
✔️ Microsoft クラウドサービスへのネットワーク接続
必要なアクセス許可
✔️ Microsoft 365 の全体管理者またはセキュリティ管理者
✔️ Windows 11 デバイスでのローカル管理者権限
✔️ Microsoft 365 Defender ポータルへのアクセス
*フェーズ 1: 初期セットアップと構成
1.1 Microsoft 365 Defender ポータルへのアクセス
✅ https://security.microsoft.com に移動する
✅ 管理者資格情報でサインインする
✅ ライセンスとサービスの利用可能性を確認する
1.2 デバイス検出設定の構成
デバイス検出に移動:
✅ 設定 → エンドポイント → デバイス検出
標準検出の構成:
✅ 「標準検出」オプションを選択する
✅ ネットワークデバイス検出を有効にする
✅ 検出頻度を推奨設定にする
✅ 必要に応じてネットワーク資格情報を構成する
✅構成を保存:
✅設定を適用し、確認を待つ
✅検出スコープが対象ネットワークセグメントをカバーしていることを確認する
1.3 Log4j2 検出の有効化
詳細機能へのアクセス:
✅ 設定 → エンドポイント → 詳細機能
CVE-2021-44228 検出の有効化:
❌ 「カスタムネットワークインジケーター」を ON に切り替える
❌ 高度な調査のために「ライブレスポンス」を有効にする
❌ 「自動調査と修復」をアクティブにする
検出ルールの構成:
✅ ハンティング → 高度なハンティング に移動する
✅ Log4j2 検出クエリがアクティブであることを確認する
✅ 必要に応じて検出感度をカスタマイズする
フェーズ 2: デバイスのオンボーディングプロセス
2.1 オンボーディングスクリプトの生成
オンボーディングセクションに移動:
✅ 設定 → エンドポイント → デバイス管理 → オンボーディング
展開方法の選択:
✅ 展開方法として「ローカルスクリプト」を選択する
✅ オペレーティングシステムとして Windows 10/11 を選択する
✅ 「オンボーディングパッケージをダウンロード」をクリックする
スクリプトの詳細:
✔️ ファイル名: GatewayWindowsDefenderATPOnboardingScript.cmd
✔️ 組織固有の一意の構成が含まれている
✔️生成日から 30 日間有効
2.2 Windows 11 デバイスへのスクリプト展開
対象デバイスの準備:
powershell # Open elevated Command Prompt as Administrator
cd C:\Path\To\Script
オンボーディングスクリプトの実行:
cmd # Run the onboarding script GatewayWindowsDefenderATPOnboardingScript.cmd
サービスのステータスを確認:
powershell # Check Windows Defender ATP service Get-Service -Name "Sense"
Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows Advanced Threat Protection"
2.3 デバイスのオンボーディングの検証
ポータルでデバイスのステータスを確認:
✔️ アセット → デバイス に移動する
✔️ 新しくオンボーディングされた Windows 10/11 デバイスを見つける
✔️ 下記のようにステータスが「アクティブ」と表示されることを確認する
✔️ 最終確認時刻が最近であることを確認する
デバイス情報の検証:
✔️ コンピューター名が対象デバイスと一致する
✔️ オペレーティングシステムが Windows 11 と表示される
✔️ リスクレベルが最初は「中」と表示される(実行されたテストスクリプトによる)
✔️ オンボーディングステータス: 「正常にオンボーディングされました」
フェーズ 3: テスト検出と検証
3.1 テスト検出スクリプトの生成
疑わしいアクティビティをシミュレートする PowerShell スクリプトを作成します:
"powershell# Save as TestDetection.ps1
Write-Host "Starting MDE Test Detection..." -ForegroundColor Yellow
$testCommand = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command "Get-Process""
Write-Host "Executing test command: $testCommand" -ForegroundColor Green
Invoke-Expression $testCommand
$testUrl = "https://www.microsoft.com" $testPath = "$env:TEMP\test_download.txt" try { Invoke-WebRequest -Uri $testUrl -OutFile $testPath -UseBasicParsing Write-Host "Test file downloaded to: $testPath" -ForegroundColor Green Remove-Item $testPath -Force -ErrorAction SilentlyContinue } catch { Write-Host "Download test completed with expected behavior" -ForegroundColor Yellow }
try { Get-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" | Out-Null Write-Host "Registry access test completed" -ForegroundColor Green } catch { Write-Host "Registry test encountered expected restrictions" -ForegroundColor Yellow }
Write-Host "MDE Test Detection completed. Check Microsoft 365 Defender portal for alerts." -ForegroundColor Cyan "
*3.2 テスト検出の実行
テストスクリプトの実行:
powershell # Open PowerShell as Administrator
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process .\TestDetection.ps1
代替コマンドラインでのテスト:
cmd # Simple command line test for detection echo "Test detection for MDE" > %TEMP%\mde_test.txt powershell.exe -Command "Get-Content $env:TEMP\mde_test.txt" del %TEMP%\mde_test.txt
3.3 アラート生成の監視 想定期間: アラートは通常 5〜15 分以内に表示されます 監視手順:
✔️ Microsoft 365 Defender ポータルを開いたままにする
✔️ インシデントページを定期的に更新する
✔️ テストデバイスに関連する新しいアラートを探す
4.1 インシデントとアラートへの移動
調査インターフェースへのアクセス:
❌ 調査と対応 → インシデントとアラート → インシデント
テストアラートの特定:
❌ 影響を受けたデバイス名でフィルターする
❌ 「最終更新時刻」で並べ替える(新しい順)
❌ 重要度が「低」または「中」のインシデントを探す
4.2 アラート詳細の展開と確認
アラート情報の確認:
❌ アラートタイトル: 検出名を確認する
❌ 重要度レベル: テストでは通常「低」/「中」
❌ カテゴリ: 疑わしいアクティビティまたは動作
❌ ソース: Microsoft Defender for Endpoint
❌ 影響を受けたアセット: 対象の Windows 10/11 デバイス
詳細な分析:
❌ インシデントをクリック → アラートの詳細を展開する
✔️ イベントのタイムラインを確認する
✔️ プロセスのツリーを調査する
✔️ ファイルとネットワークのインジケーターを確認する
✔️ 動作パターンを分析する
4.3 調査手順
デバイス調査:
✔️ 影響を受けたデバイス名をクリックする
✔️ デバイスのタイムラインを確認する
✔️ 実行中のプロセスを確認する
✔️ 最近のネットワーク接続を調査する
プロセス分析:
✔️ 親プロセスと子プロセスを特定する
✔️ コマンドライン引数を確認する
✔️ プロセスのレピュテーションと蔓延状況を確認する
ファイル分析(該当する場合):
✔️ ファイルのプロパティを調査する
✔️ ファイルハッシュのレピュテーションを確認する
✔️ ファイルの動作分析を確認する
*フェーズ 5: 修復と対応アクション
5.1 利用可能な対応アクション
デバイスレベルのアクション:
✔️ デバイスをネットワークから隔離する
✔️ ウイルス対策スキャンを実行する(下記参照)
✔️ 調査パッケージを収集する
✔️ ライブレスポンスセッションを開始する
ファイルレベルのアクション:
✔️ 疑わしいファイルを検疫する
✔️ ファイルの実行をブロックする
✔️ インジケーターリストに追加する
✔️ 詳細分析に提出する
*5.2 テスト修復プロセス
アラートの確認:
✔️ 下記のようにステータスを「新規」から「進行中」に変更する
✔️ セキュリティアナリストに割り当てる
✔️ 調査メモを追加する
***対応アクションのシミュレート:
アクション → ウイルス対策スキャンの実行 → 確認
調査結果の記録:
✔️ 分類: テスト/誤検知
✔️ 根本原因: 許可されたセキュリティテスト
✔️ 解決策: 対応不要
✔️ステータス: 解決済み
5.3 インシデントのクローズ
最終手順:
✔️ インシデントの分類を更新する
✔️ 判定を「セキュリティテスト」に設定する
✔️ クロージングノートを追加する
✔️ ステータスを「解決済み」に変更する
フェーズ 6: 検証と文書化
6.1 展開検証チェックリスト
✔️ Windows 11 デバイスが正常にオンボーディングされた
✔️ デバイスが MDE ポータルに「アクティブ」ステータスで表示される
✔️ 標準検出が構成され、動作している
✔️ Log4j2 検出機能が有効になっている
✔️ テスト検出スクリプトが正常に実行された
✔️ アラートが生成され、インシデントキューに表示される
✔️ アラートの調査が完了した
✔️ 対応アクションがテストされ、文書化された
6.2 展開後の構成
検出ルールの微調整:
✔️ 環境に基づいて感度を調整する
✔️ 必要に応じてカスタムインジケーターを構成する
✔️ 自動対応アクションを設定する
監視手順の確立:
✔️ アラート通知ルールを構成する
✔️ 定期的なデバイスのヘルスチェックを設定する
✔️ インシデント対応ワークフローを実装する
*トラブルシューティングガイド
一般的なオンボーディングの問題 問題: オンボーディングスクリプトが失敗する
解決策:
問題: デバイスがポータルに表示されない
解決策:
問題: テストアラートが生成されない 解決策:
セキュリティに関する考慮事項 ベストプラクティス
ネットワークセキュリティ: ❌ Microsoft クラウドへの暗号化通信を確保する
❌ 必要なエンドポイントのファイアウォールルールを構成する
❌ 証明書検証エラーを監視する
アクセス制御:
❌ 最小特権アクセスを実装する
❌ ロールベースのアクセス許可を使用する
❌ 多要素認証を有効にする
データ保護:
❌ データ収集ポリシーを確認する
❌ データ保持設定を構成する
❌ 規制への準拠を確保する
結論 この展開により、以下が正常に実証されました:
❌ Windows 10/11 向けの完全な MDE オンボーディングプロセス
❌ 検出機能の適切な構成
❌ 機能するアラート生成と調査ワークフロー
❌ 効果的なインシデント対応手順
この環境は、本番環境でのセキュリティ監視と脅威検出運用の準備が整いました。
次のステップ
展開のスケール:
❌ 追加デバイスへの展開を計画する
❌ グループポリシーまたは Intune による展開を実装する
❌ 自動オンボーディングプロセスを構成する
監視の強化:
❌ カスタムハンティングクエリを設定する
❌ 自動調査ルールを構成する
❌ 脅威インテリジェンスフィードを実装する
チームトレーニング:
❌ インシデント対応トレーニングを実施する
❌ エスカレーション手順を確立する
❌ 一般的なシナリオ向けのプレイブックを作成する
https://learn.microsoft.com/en-us/defender-endpoint/onboard-client https://learn.microsoft.com/en-us/defender-xdr/investigate-incidents https://learn.microsoft.com/en-us/defender-vulnerability-management/tvm-manage-log4shell-guidance