Skip to content

MS_AzureSecurityCenter

nishi_74322014 edited this page Sep 1, 2026 · 1 revision

Azure Security Center

概要

  • サブスクリプション内のセキュリティの集約コンソール

  • Azure Policy の塊のようなモノ。

    • 脆弱性の指摘と、強化対策の提示
    • 機械学習により、VM や NW に対する侵入を検知

補足(最新化 / 名称変更): Azure Security Center は
Microsoft Defender for Cloud に改称・再編されている。

原文の名称 現在の名称
Azure Security Center(無料機能) Defender for Cloud の CSPM(基礎)
Azure Security Center Standard Microsoft Defender for Cloud の各プラン(Defender for Servers / SQL / Storage / Containers …)
Azure Defender 上記プランに吸収

Azure Policy の塊のようなモノ」という原文の把握は的確で、
現在もセキュリティ ベンチマークは Policy のイニシアチブとして実装されており、
セキュア スコアはその評価結果の集計である。

詳細

スコープ

FgCF (Financial-grade Cloud Fundamentals)を参照。

補足: 現在の Defender for Cloud は
管理グループ / サブスクリプション単位で有効化し、
Azure 以外(AWS / GCP / オンプレミス)も
コネクタ経由で同じコンソールに集約できる(マルチクラウド CSPM)。

機能

ポリシーとコンプライアンス

CIS や ISO 27001, PCI DSS などの
コンプライアンス・チェックの一部を
自動化する仕組み(※ 完全チェックではない)

補足: 「※ 完全チェックではない」という注記は現在も重要である。
規制コンプライアンス ダッシュボードが評価できるのは
技術的に検証可能な統制項目のみであり、
手続き・組織・物理といった統制は評価対象外である。
「スコア 100% = 準拠」ではない。

リソース・セキュリティの検疫

リソースごとに危険な設定を検出・注意喚起する仕組み

高度なクラウド防御

JIT VM アクセスや適合型ネットワーク強化などの高度な防御機能を提供

補足: JIT (Just-In-Time) VM アクセスは、
管理ポート(RDP/SSH)の NSG 規則を既定で閉じておき、
要求時に申請者の送信元 IP・指定時間だけ開ける機能。
踏み台や Azure Bastion と併用することで、
「管理ポートを常時開けない」という要件を満たしやすくなる。

脅威の防止

攻撃を受けたと想定されるケースについてアラートを通知

補足(Azure Sentinel との違い):

Defender for Cloud(旧 ASC) Microsoft Sentinel
位置づけ CSPM / CWPP(設定の是正と保護) SIEM / SOAR(横断的な相関分析と対応)
主な問い 「設定は安全か」「侵害されていないか」 「複数ソースの事象を突き合わせると何が起きているか」
関係 Sentinel へのアラート供給元の一つ 供給されたアラートを集約・調査

両者は競合ではなく上下の関係にある。

参考

Microsoft Learn


Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, Azure

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally