×
応用編

本番環境では、ローカル設定ではなくIntune、グループポリシー、Microsoft Defender for Endpointなどで一元管理してください。


2. Sysmonで監視するイベント

最低限、次のSysmonイベントを収集します。

Event ID内容JadeProxで見るポイント
1Process CreateVBS、MSI、署名付きEXEの起動
3Network Connection普段通信しないEXEから外部接続
7Image Load不審なDLLの読み込み
11File CreateStartup、Temp、AppDataへの作成
13Registry Value SetRunキーなどの永続化

Microsoftは、File Createでユーザー書き込み可能領域に作成された実行ファイルを、Image Loadで未署名または想定外のDLLを確認するよう案内しています。


3. 最重要のEDR相関ルール

単独のファイル名だけではなく、次の条件を組み合わせます。